docs : rapport de sécurisation EC04 #260

Merged
justine merged 1 commit from lenaic/rapport-ec04 into develop 2026-09-10 09:33:54 +00:00
Owner

Le gel de vendredi 9h00 exige un rapport de sécurisation EC04 dans le dépôt. Aucun document ne portait ce nom.

La matière existait, éparpillée : api/securite.md, runbooks/secrets.md, le plan de migration, les ENF du dossier collectif. Un jury qui cherche ce livrable ne le trouvait pas. Ce document les rassemble sous un seul toit et comble les trous.

Ce qui le distingue d'un catalogue de bonnes intentions

Chaque mesure porte sa preuve, sous la forme d'une commande qui la vérifie sur le serveur. Une propriété de sécurité qu'on ne sait pas contrôler n'est pas une propriété. Le §10 donne six commandes rejouables par quelqu'un qui ne connaît pas le code.

Les sorties citées sont celles du 10/09, relevées et non recopiées.

Le §9 nomme trois écarts ouverts

Un rapport qui n'énumère que ses réussites n'est pas un rapport de sécurisation. Les trois portent leur portée réelle, leur correctif, et la raison pour laquelle il n'est pas appliqué :

Écart État
Le socket Docker atteint les conteneurs de tâche — un push obtient root correctif fusionné, jamais appliqué au serveur
La forge en network_mode: host reporté après le jury, délibérément
L'autorisation ne restreint pas encore les sites isolé dans une fonction unique

Un écart trouvé en l'écrivant

Le mot de passe du rôle grafana existe dans deux fichiers .env rendus depuis le même coffre, et ils ont divergé. Celui que Grafana utilise fonctionne, l'autre est périmé. Rien ne l'a signalé parce que le mauvais n'est jamais employé — le jour où l'on redéploie la pile PostgreSQL en croyant réaligner, c'est le périmé qui gagne.

Ce n'est pas une fuite, c'est un défaut de source unique. Il est au §6.

Relecture

Florian surtout, c'est son épreuve. Deux points sur lesquels je peux me tromper et où ton avis tranche :

  • ai-je bien décrit le périmètre du plan de migration cloud, notamment le fait que le conteneur d'archive ne reçoit rien aujourd'hui ;
  • le modèle de menace du §2 retient « un poste du réseau de la salle » et pas un adversaire d'Internet. C'est modeste et c'est volontaire, mais si tu penses qu'un jury attend autre chose, dis-le maintenant.
Le gel de vendredi 9h00 exige un **rapport de sécurisation EC04** dans le dépôt. Aucun document ne portait ce nom. La matière existait, éparpillée : `api/securite.md`, `runbooks/secrets.md`, le plan de migration, les ENF du dossier collectif. **Un jury qui cherche ce livrable ne le trouvait pas.** Ce document les rassemble sous un seul toit et comble les trous. ### Ce qui le distingue d'un catalogue de bonnes intentions **Chaque mesure porte sa preuve**, sous la forme d'une commande qui la vérifie sur le serveur. Une propriété de sécurité qu'on ne sait pas contrôler n'est pas une propriété. Le §10 donne six commandes rejouables par quelqu'un qui ne connaît pas le code. Les sorties citées sont celles du 10/09, relevées et non recopiées. ### Le §9 nomme trois écarts ouverts Un rapport qui n'énumère que ses réussites n'est pas un rapport de sécurisation. Les trois portent leur portée réelle, leur correctif, et la raison pour laquelle il n'est pas appliqué : | Écart | État | |---|---| | Le socket Docker atteint les conteneurs de tâche — **un push obtient root** | correctif fusionné, jamais appliqué au serveur | | La forge en `network_mode: host` | reporté après le jury, délibérément | | L'autorisation ne restreint pas encore les sites | isolé dans une fonction unique | ### Un écart trouvé en l'écrivant Le mot de passe du rôle `grafana` existe dans **deux fichiers `.env`** rendus depuis le même coffre, et **ils ont divergé**. Celui que Grafana utilise fonctionne, l'autre est périmé. Rien ne l'a signalé parce que le mauvais n'est jamais employé — le jour où l'on redéploie la pile PostgreSQL en croyant réaligner, c'est le périmé qui gagne. Ce n'est pas une fuite, c'est un défaut de source unique. Il est au §6. ### Relecture Florian surtout, c'est son épreuve. Deux points sur lesquels je peux me tromper et où ton avis tranche : - ai-je bien décrit le périmètre du plan de migration cloud, notamment le fait que le conteneur d'archive **ne reçoit rien** aujourd'hui ; - le modèle de menace du §2 retient « un poste du réseau de la salle » et pas un adversaire d'Internet. C'est modeste et c'est volontaire, mais si tu penses qu'un jury attend autre chose, dis-le maintenant.
lenaic self-assigned this 2026-09-10 09:14:28 +00:00
docs: rapport de securisation EC04
Some checks failed
Intégration / Contrôles statiques du dépôt (pull_request) Successful in 9s
Intégration / Terraform — format, validité et lint (pull_request) Successful in 17s
Intégration / Checkov — audit de la configuration (pull_request) Successful in 18s
Intégration / Tableau de bord — dépendances, tests et construction (pull_request) Successful in 48s
Intégration / Workflows — lint et audit de sécurité (pull_request) Successful in 17s
Intégration / Python — qualité, tests et dépendances (pull_request) Failing after 3m37s
af2b6470e9
Le gel de vendredi 9h00 exige un rapport de securisation dans le depot. Aucun
document ne portait ce nom : la matiere existait, eparpillee entre api/securite,
runbooks/secrets, le plan de migration et les ENF du dossier collectif. Un jury
qui cherche ce livrable ne le trouvait pas.

CHAQUE MESURE PORTE SA PREUVE, sous la forme d une commande qui la verifie sur le
serveur. Une propriete de securite qu on ne sait pas controler n est pas une
propriete, c est une intention. Les sorties citees sont celles du 10/09.

Le paragraphe 9 nomme TROIS ECARTS OUVERTS plutot que de les taire : le socket
Docker qui atteint les conteneurs de tache et donne root a qui pousse, la forge
en reseau hote qui a deja coute la panne du 3 septembre, et l autorisation qui
ne restreint pas encore les sites. Chacun porte sa portee reelle, son correctif
et la raison pour laquelle il n est pas encore applique.

Un ecart trouve en ecrivant ce rapport et signale au paragraphe 6 : le mot de
passe du role grafana existe dans DEUX fichiers .env rendus depuis le meme
coffre, et ils ont diverge. Celui que Grafana utilise fonctionne, l autre est
perime. Rien ne l a signale parce que le mauvais n est jamais employe.
justine approved these changes 2026-09-10 09:23:50 +00:00
justine merged commit 5634230d12 into develop 2026-09-10 09:33:54 +00:00
justine deleted branch lenaic/rapport-ec04 2026-09-10 09:33:54 +00:00
Sign in to join this conversation.
No reviewers
No milestone
No project
No assignees
2 participants
Notifications
Due date
The due date is invalid or out of range. Please use the format "yyyy-mm-dd".

No due date set.

Dependencies

No dependencies set

Reference
g2/enervision!260
No description provided.