Aller au contenu

Sécurité

Mécanismes

  • Sessions Symfony et authentificateur personnalisé pour le web.
  • JWT stateless pour /api.
  • Limitation des tentatives de connexion.
  • Rôles principaux : ROLE_ADMIN, ROLE_MANAGER, ROLE_SELLER.
  • Contrôles d’accès additionnels sur configuration et analytics.
  • Filtrage multi-POS obligatoire.

Endpoints publics

Les exceptions publiques comprennent l’identification, le login, le refresh token et le jeton système. Chaque endpoint public doit valider strictement son entrée et appliquer une limitation de débit.

Secrets

Le dépôt contient historiquement des valeurs sensibles dans certains fichiers de configuration et dans le client mobile. Elles doivent être révoquées puis déplacées vers des variables d’environnement ou un secret manager. La documentation ne reproduit aucune valeur.

Checklist

  • Vérifier le pointOfSaleId côté serveur, jamais seulement côté client.
  • Ne pas journaliser JWT, mots de passe, clés API ou données de paiement.
  • Valider type, montant, quantité et appartenance des identifiants.
  • Protéger les actions web mutables par CSRF.
  • Restreindre CORS aux domaines nécessaires.
  • Utiliser HTTPS uniquement en production.
  • Effectuer une rotation des clés JWT, SMTP, Business, Gemini et SMS.