GetFlowly IAAgent IA WhatsApp
Confiance vérifiable

Sécurité de la plateforme

Les règles critiques sont imposées côté serveur et en base. L’interface utilisateur n’est jamais considérée comme une frontière de sécurité.

Identité et autorisations

Supabase Auth gère les sessions. Les cookies sont HttpOnly, les routes privées revalident l’utilisateur et chaque opération métier résout explicitement l’organisation active et le rôle autorisé.

Isolation multi-tenant

Les tables métier activent RLS et les relations sensibles incluent l’identifiant de l’organisation. Les fonctions à privilèges élevés vérifient le rôle, restreignent leur surface et ne sont pas appelables directement par un client hostile.

Secrets et intégrations

Les clés Supabase serveur, IA, Meta, FedaPay, email et VAPID restent dans l’environnement serveur. Les webhooks vérifient leur signature et les travailleurs asynchrones exigent un secret Cron.

Résilience et traçabilité

Les opérations externes sont idempotentes, les traitements concurrents utilisent des verrous atomiques, les limites critiques sont appliquées côté serveur ou en base, et les actions administratives sensibles alimentent un journal append-only.

Signaler une vulnérabilité

N’exploitez pas une faille au-delà de ce qui est nécessaire pour la confirmer et ne consultez aucune donnée tierce. Sélectionnez « Sécurité » sur notre formulaire de contact avec les étapes de reproduction et l’impact estimé.