⚡ ALFRED — Rapport de Sécurité

Généré le 02/06/2026 à 22:00 UTC · Fenêtre : 24h

100 Grade A
🔬 Tests internes de développement — Ce rapport est généré automatiquement par la suite de validation interne du projet ALFRED. Il ne s'agit pas d'un rapport d'audit émis par un organisme certificateur, ni d'une évaluation sécurité par un tiers accrédité. Le score reflète la couverture des tests unitaires locaux à la date de génération.
100/100
Score Sécurité
20/20
Contrôles Gouvernance
0
Menaces (24h)
0
Incidents critiques
3
Appareils de confiance
1
Événements audit (24h)
100.0%
Taux de refus

Conformité Réglementaire

ISO 27001 90.0%
9/10 contrôles validés
RGPD / GDPR 100.0%
8/8 contrôles validés
OWASP / GDPR 100.0%
10/10 contrôles validés

ISO 27001 — 9/10 contrôles (90.0%)

ÉtatContrôleDomaineDétail
A.9.1 Politique de contrôle d'accès RBAC 7 rôles — roles_permissions.json
A.9.2 Gestion des identités bcrypt PIN — authenticator.py
A.9.4 Authentification forte (MFA) TOTP RFC 6238 — mfa_manager.py activé
A.10.1 Chiffrement des données Fernet AES-128-CBC via variable d'env
A.10.2 Gestion des clés cryptographiques Clé uniquement en .env — aucun fichier disque
A.12.4 Journalisation et audit audit_trail.jsonl horodaté UTC
A.12.6 Gestion des vulnérabilités 25 patterns d'injection — input_validator.py
A.14.2 Sécurité du développement 137+ tests d'intrusion automatisés — pytest
A.16.1 Gestion des incidents incident_register.json — registre présent
A.18.1 Conformité réglementaire Architecture local-first — RGPD/GDPR

RGPD / GDPR — 8/8 articles (100.0%)

ÉtatArticleObligationDétail
Art. 5 Minimisation des données Données locales uniquement — aucune collecte cloud
Art. 7 Consentement documenté privacy_and_consent dans profils utilisateurs
Art. 17 Droit à l'effacement Permission DELETE_DATA — rôle OWNER
Art. 20 Portabilité des données Permission EXPORT_DATA — rôle OWNER
Art. 25 Privacy by design Architecture local-first — aucun envoi externe
Art. 32 Sécurité du traitement Chiffrement Fernet AES-128-CBC au repos
Art. 33 Notification des violations incident_register.json — registre des incidents
Art. 44 Interdiction transferts hors UE Traitement 100% local — aucun transfert externe

Contrôles de Durcissement (20/20 — 100%)

ÉtatCatégorieContrôleSévéritéAction requise
AUTHENTIFICATION Module d'authentification PIN CRITICAL
CHIFFREMENT Clé Fernet dans variable d'environnement (et non fichier disque) HIGH
CHIFFREMENT Module de protection des données au repos HIGH
AUTORISATION RBAC configuré avec des rôles réels CRITICAL
POLITIQUE Règles Zero Trust définies HIGH
RÉSILIENCE Rate limiter avec backoff exponentiel HIGH
VALIDATION Validateur d'entrée robuste (patterns étendus) HIGH
TRAÇABILITÉ Audit trail actif et non vide MEDIUM
TRAÇABILITÉ Registre d'incidents MEDIUM
TESTS Suite de tests d'intrusion MEDIUM
AUTHENTIFICATION MFA activé dans les paramètres MEDIUM
SECRETS .gitignore protège .env et *.key CRITICAL
DONNÉES Filtre de sortie des données sensibles MEDIUM
URBANISATION Cartographie des actifs informationnels (asset_classifier) MEDIUM
URBANISATION Registre RGPD Art. 30 documenté (data_flow_mapper) HIGH
URBANISATION PSSI documentée (docs/security/PSSI.md) MEDIUM
RISQUES Matrice de risques EBIOS RM (risk_engine) HIGH
CRYPTOGRAPHIE Planificateur rotation des clés (key_rotation_scheduler) HIGH
RESILIENCE Plan de Continuité d'Activité (disaster_recovery) HIGH
RESILIENCE Backups sécurisés présents MEDIUM

Matrice de Risques

ScoreSévéritéCatégorieRisqueRecommandation
✓ Aucun risque résiduel — posture 100 %

OWASP Top 10 / GDPR — 10/10 (100.0%)

ÉtatStandardContrôleDétail
GDPR Local-first (pas de cloud) Données stockées localement
GDPR Chiffrement au repos Clé Fernet disponible
GDPR Audit trail Journal d'audit présent
GDPR Politique de rétention Fichier de politique présent
OWASP-A01 A01 – Contrôle d'accès RBAC configuré
OWASP-A03 A03 – Injection (validation entrée) input_validator.py présent
OWASP-A04 A04 – Rate limiting rate_limiter.py présent
OWASP-A05 A05 – Mauvaise configuration RBAC non vide
OWASP-A07 A07 – Identification/Authentification authenticator.py présent
OWASP-A09 A09 – Logging et monitoring security.log présent