Aller au contenu
Sebfie.

Audit technique d'un extranet de commandes — marque de puériculture

Faille critique corrigée pendant l'audit

  • Audit de code
  • Ruby on Rails

Une enseigne de puériculture exploite un extranet Ruby on Rails qui gère les commandes de ses magasins et de son site e-commerce. Des dysfonctionnements répétés — des commandes qui se synchronisent mal, sans explication — laissaient penser que la robustesse de l’application était améliorable. Nous avons été appelés pour objectiver la situation.

La contrainte de départ

Ni dépôt de code, ni accès serveur, et un export de base de données inexploitable malgré plusieurs relances. Il a fallu reconstruire un environnement fonctionnel à partir d’une archive et d’un dump partiel avant de pouvoir commencer.

Ces manques figurent tels quels dans le rapport. Un audit doit dire ce qu’il n’a pas pu examiner plutôt que de combler les trous par des suppositions.

Le travail

  • Installation et exécution du projet en local, après remise en état de l’environnement
  • Compréhension du métier : parcours de commande, synchronisation avec le système marchand
  • Passage de l’outillage d’analyse : vérification des dépendances vulnérables, analyse statique, scan de sécurité
  • Vérification des droits d’accès entre utilisateurs, par l’exploitation et non par la lecture

Ce qui en est ressorti

Le rapport couvre une vingtaine de chapitres, du socle technique à la sécurité. Les constats structurants portaient sur le retard de versions et ses correctifs de sécurité non appliqués, l’absence de supervision des erreurs, l’absence de tests automatisés, et plusieurs faiblesses sur la gestion des droits.

Un point critique a été corrigé pendant l’audit, sans attendre la remise du rapport : le risque ne permettait pas d’attendre.

Le livrable

Un plan de remédiation découpé en huit chantiers, chacun estimé en fourchette de jours-homme — montées de version, sécurisation des droits, outillage de supervision, tests sur les parties critiques, limitation de débit sur l’API, industrialisation du déploiement, filtrage des données personnelles dans les journaux.

Sur le symptôme d’origine — les commandes mal synchronisées — le rapport propose une démarche plutôt qu’un correctif à l’aveugle : instrumenter, observer les cas réels chaque jour, puis corriger sur la base des faits.