Aller au contenu
Produit · 6 min de lecture

WITHMIA v1.2.0 — Une sécurité de niveau entreprise pour vos conversations

Nous avons massivement investi dans le blindage de la plateforme : identifiants chiffrés au repos, paiements avec vérification TLS et webhooks authentifiés, défenses contre les attaques web (SSRF, XSS, clickjacking), rotation complète des secrets, captcha anti-bot et validation des numéros de téléphone réels par pays, plus un audit de sécurité complet avec vérification adversariale. Votre entreprise et vos clients, mieux protégés.

É

Équipe WITHMIA

WITHMIA

Quand une entreprise confie à WITHMIA ses échanges avec ses clients, elle nous confie quelque chose de très précieux : ses données et celles de ses interlocuteurs. La v1.2.0 est notre version la plus importante sur ce terrain. Nous avons mené un audit de sécurité complet de toute la plateforme et renforcé chaque couche, de la base de données au navigateur.

Ce n’est pas une fonctionnalité isolée. C’est un investissement transversal dans la confiance.

Un audit sérieux, pas une case à cocher

Nous avons passé la plateforme entière au crible des surfaces d’attaque qui comptent dans un SaaS multi-locataire : contrôle d’accès entre entreprises, authentification, injection, XSS, SSRF, webhooks, secrets, en-têtes, limites d’usage, dépendances et infrastructure.

Chaque constat est passé par une vérification adversariale : avant de tenir quoi que ce soit pour acquis, nous avons tenté de le réfuter, afin de ne pas perdre de temps sur des faux positifs et de ne corriger que ce qui compte vraiment. Ce qui était confirmé, nous l’avons corrigé. Ce qui était critique, en premier.

Ce que nous avons renforcé

🔐 Identifiants chiffrés au repos. Les identifiants sensibles des intégrations sont chiffrés en base de données, pas stockés en clair. En cas de fuite, ils ne servent à rien sans la clé.

💳 Paiements blindés. Nous avons rétabli la vérification des certificats TLS sur tout le parcours de paiement et rendu les webhooks de facturation infalsifiables : chaque notification de paiement est validée auprès de la source faisant autorité avant l’activation d’un abonnement. Personne n’active une formule qu’il n’a pas payée.

🛡️ Défenses contre les attaques web. Protection renforcée contre le SSRF (requêtes forcées côté serveur), le XSS stocké (rejet des téléversements dangereux comme le SVG) et le clickjacking. Nous avons ajouté des en-têtes de sécurité modernes (X-Frame-Options, Referrer-Policy, HSTS) à chaque réponse.

🔑 Rotation complète des secrets. Nous avons fait tourner les clés et mots de passe internes de la plateforme, en vérifiant service par service que tout continuait de fonctionner, sans interruption pour votre activité.

🚦 Limites et traçabilité. Nous avons ajusté les limites d’usage sur les endpoints sensibles pour freiner les abus automatisés, et commencé à enregistrer des métadonnées d’accès afin de repérer à temps les schémas suspects.

🧹 Hygiène de confidentialité. Nous avons cessé d’écrire des données personnelles (messages, téléphones) dans les journaux et supprimé tout écho d’information sensible dans les réponses d’erreur.

Uniquement de vraies personnes

Une plateforme sûre, cela veut aussi dire qu’en face il y a des personnes, pas des bots. Dans cette version, nous avons ajouté deux défenses à l’inscription :

🤖 Un captcha anti-bot invisible. Nous avons intégré un captcha moderne (Cloudflare Turnstile) à la connexion. Il bloque l’inscription automatisée de bots sans gêner les vraies personnes — la plupart ne le remarquent même pas.

📞 De vrais numéros de téléphone, par pays. Nous validons désormais chaque numéro contre le plan de numérotation réel de son pays (avec la bibliothèque de Google, libphonenumber). Un numéro inventé de la bonne longueur ne passe plus : s’il n’existe pas, il est refusé. Des données plus propres pour vous et une barrière de plus contre les faux comptes — au Chili, en Argentine, au Pérou ou partout où sont vos clients.

Transparence et sécurité à la fois

La sécurité ne consiste pas à cacher le fonctionnement de la plateforme, mais à ce que chaque couche tienne toute seule. Dans cette version, nous avons durci la configuration de toute l’infrastructure : services internes non exposés au réseau et authentification obligatoire sur chaque composant.

La suite

La sécurité n’est pas une destination, c’est une habitude. Nous travaillons déjà à la couche suivante : une refonte de la gestion des sessions (jetons chiffrés et à expiration), une mise à jour continue des dépendances et des politiques de contenu encore plus strictes dans le navigateur. Cela arrivera au fil des prochaines versions.

Si vous dirigez une entreprise et que la sécurité de vos données est une priorité — comme elle devrait l’être —, la v1.2.0 est une bonne raison d’essayer WITHMIA l’esprit tranquille.

Des questions sur la façon dont nous protégeons vos données ? Écrivez-nous. Nous vous expliquerons volontiers en détail.

Étiquettes

mise à jour v1.2.0 produit sécurité chiffrement anti-bot confidentialité

Partager

Commentaires

Restez respectueux. Votre e-mail ne sera pas publié.

Articles liés

Envie de mettre ça en place dans votre entreprise ?

Essayez gratuitement pendant 14 jours. Sans carte bancaire.

Essayer 14 jours gratuitement