Skip to main content

Architecture de sécurité

Finkare est conçu pour répondre aux exigences de sécurité des institutions financières et des grands comptes. L’architecture suit les principes defense-in-depth et zero-trust.

Chiffrement

CoucheStandardDétail
TransitTLS 1.3HTTPS obligatoire, HSTS preload
ReposAES-256Base de données Supabase (AWS)
SecretsSHA-256API keys hashées, jamais stockées en clair
WebhooksHMAC-SHA256Signature de chaque payload

Authentification

  • API Key : header X-API-Key, hashée SHA-256 en base
  • OAuth 2.1 : JWT RS256, 3 grant types, PKCE obligatoire
  • IP Whitelist : restriction optionnelle par clé API
  • Rotation : endpoint dédié pour la rotation des clés sans interruption

Autorisation

  • 15 scopes granulaires : principe du moindre privilège
  • Rate limiting par tier : Starter (60/min), Pro (300/min), Enterprise (1000+/min)
  • Quotas journaliers : Starter (10k), Pro (100k), Enterprise (illimité)

Infrastructure

ComposantHébergementRégion
API GatewayRailwayEU (Frankfurt)
Base de donnéesSupabase (AWS)eu-west (Ireland)
IAMistral AIEU (France)
EmailResendEU
MonitoringOpenStatusEU
Aucune donnée ne quitte l’Union Européenne. L’IA Mistral est un modèle français hébergé en France. La base de données Supabase est sur AWS eu-west (Irlande).

Headers de sécurité

L’API Gateway applique les headers de sécurité suivants :
HeaderValeur
Strict-Transport-Securitymax-age=31536000; includeSubDomains; preload
Referrer-Policystrict-origin-when-cross-origin
Permissions-Policycamera=(), microphone=(), geolocation=()
Content-Security-PolicyRestrictif (self uniquement)
X-Content-Type-Optionsnosniff
X-Frame-OptionsDENY

CORS

Les origines autorisées sont strictement limitées :
  • https://app.finkare.io (dashboard client)
  • https://admin.finkare.io (admin panel)
  • https://api.finkare.io (documentation)
Les headers exposés incluent les informations de rate limiting et l’ID de requête.

Monitoring

  • Health check : GET /health et GET /health/detailed
  • Readiness : GET /ready
  • Métriques : GET /metrics
  • Statut public : status.finkare.io

Conformités

StandardStatutDétails
RGPDConformeDétails
CPCEConformeAnti-harcèlement
AI ActPréparéScoring high-risk documenté
SOC 2Architecture readyAudit logs immutables
PCI DSSDéléguéPSP certifiés (Mollie, PayPlug)

Signalement de vulnérabilités

Si vous découvrez une vulnérabilité de sécurité, contactez-nous à security@finkare.io. Nous nous engageons à répondre sous 24 heures ouvrées.