Audit technique d'un extranet de commandes — marque de puériculture
Faille critique corrigée pendant l'audit
- Audit de code
- Ruby on Rails
Une enseigne de puériculture exploite un extranet Ruby on Rails qui gère les commandes de ses magasins et de son site e-commerce. Des dysfonctionnements répétés — des commandes qui se synchronisent mal, sans explication — laissaient penser que la robustesse de l’application était améliorable. Nous avons été appelés pour objectiver la situation.
La contrainte de départ
Ni dépôt de code, ni accès serveur, et un export de base de données inexploitable malgré plusieurs relances. Il a fallu reconstruire un environnement fonctionnel à partir d’une archive et d’un dump partiel avant de pouvoir commencer.
Ces manques figurent tels quels dans le rapport. Un audit doit dire ce qu’il n’a pas pu examiner plutôt que de combler les trous par des suppositions.
Le travail
- Installation et exécution du projet en local, après remise en état de l’environnement
- Compréhension du métier : parcours de commande, synchronisation avec le système marchand
- Passage de l’outillage d’analyse : vérification des dépendances vulnérables, analyse statique, scan de sécurité
- Vérification des droits d’accès entre utilisateurs, par l’exploitation et non par la lecture
Ce qui en est ressorti
Le rapport couvre une vingtaine de chapitres, du socle technique à la sécurité. Les constats structurants portaient sur le retard de versions et ses correctifs de sécurité non appliqués, l’absence de supervision des erreurs, l’absence de tests automatisés, et plusieurs faiblesses sur la gestion des droits.
Un point critique a été corrigé pendant l’audit, sans attendre la remise du rapport : le risque ne permettait pas d’attendre.
Le livrable
Un plan de remédiation découpé en huit chantiers, chacun estimé en fourchette de jours-homme — montées de version, sécurisation des droits, outillage de supervision, tests sur les parties critiques, limitation de débit sur l’API, industrialisation du déploiement, filtrage des données personnelles dans les journaux.
Sur le symptôme d’origine — les commandes mal synchronisées — le rapport propose une démarche plutôt qu’un correctif à l’aveugle : instrumenter, observer les cas réels chaque jour, puis corriger sur la base des faits.
Projets similaires

Nova Vita — Marketplace Ruby on Rails et livraison de meubles avec Cocolis
- Ruby on Rails
- Marketplace
- Application métier

Clemz — Génération de photos portées par IA pour les vendeurs Vinted
- Ruby on Rails
- Intelligence artificielle
- Application métier

Cocolis.fr — Direction technique et refonte de la plateforme
Plusieurs millions de requêtes par mois
- Ruby on Rails
- Architecture
- Performance