⚡ ALFRED — Rapport de Sécurité

Généré le 25/09/2026 à 09:30 UTC · Fenêtre : 24h

100 Grade A
🔬 Tests internes de développement — Ce rapport est généré automatiquement par la suite de validation interne du projet ALFRED. Il ne s'agit pas d'un rapport d'audit émis par un organisme certificateur, ni d'une évaluation sécurité par un tiers accrédité. Le score reflète la couverture des tests unitaires locaux à la date de génération.
100/100
Score Sécurité
20/20
Contrôles Gouvernance
0
Menaces (24h)
0
Incidents critiques
2
Appareils de confiance
0
Événements audit (24h)
0.0%
Taux de refus

Conformité Réglementaire

ISO 27001 90.0%
9/10 contrôles validés
RGPD / GDPR 100.0%
8/8 contrôles validés
OWASP / GDPR 100.0%
10/10 contrôles validés

ISO 27001 — 9/10 contrôles (90.0%)

ÉtatContrôleDomaineDétail
✓ A.9.1 Politique de contrôle d'accès RBAC 7 rôles — roles_permissions.json
✓ A.9.2 Gestion des identités bcrypt PIN — authenticator.py
✓ A.9.4 Authentification forte (MFA) TOTP RFC 6238 — mfa_manager.py activé
✓ A.10.1 Chiffrement des données Fernet AES-128-CBC via variable d'env
✗ A.10.2 Gestion des clés cryptographiques Clé uniquement en .env — aucun fichier disque
✓ A.12.4 Journalisation et audit audit_trail.jsonl horodaté UTC
✓ A.12.6 Gestion des vulnérabilités 25 patterns d'injection — input_validator.py
✓ A.14.2 Sécurité du développement 137+ tests d'intrusion automatisés — pytest
✓ A.16.1 Gestion des incidents incident_register.json — registre présent
✓ A.18.1 Conformité réglementaire Architecture local-first — RGPD/GDPR

RGPD / GDPR — 8/8 articles (100.0%)

ÉtatArticleObligationDétail
✓ Art. 5 Minimisation des données Données locales uniquement — aucune collecte cloud
✓ Art. 7 Consentement documenté privacy_and_consent dans profils utilisateurs
✓ Art. 17 Droit à l'effacement Permission DELETE_DATA — rôle OWNER
✓ Art. 20 Portabilité des données Permission EXPORT_DATA — rôle OWNER
✓ Art. 25 Privacy by design Architecture local-first — aucun envoi externe
✓ Art. 32 Sécurité du traitement Chiffrement Fernet AES-128-CBC au repos
✓ Art. 33 Notification des violations incident_register.json — registre des incidents
✓ Art. 44 Interdiction transferts hors UE Traitement 100% local — aucun transfert externe

Contrôles de Durcissement (20/20 — 100%)

ÉtatCatégorieContrôleSévéritéAction requise
✓ AUTHENTIFICATION Module d'authentification PIN CRITICAL —
✓ CHIFFREMENT Clé Fernet dans variable d'environnement (et non fichier disque) HIGH —
✓ CHIFFREMENT Module de protection des données au repos HIGH —
✓ AUTORISATION RBAC configuré avec des rôles réels CRITICAL —
✓ POLITIQUE Règles Zero Trust définies HIGH —
✓ RÉSILIENCE Rate limiter avec backoff exponentiel HIGH —
✓ VALIDATION Validateur d'entrée robuste (patterns étendus) HIGH —
✓ TRAÇABILITÉ Audit trail actif et non vide MEDIUM —
✓ TRAÇABILITÉ Registre d'incidents MEDIUM —
✓ TESTS Suite de tests d'intrusion MEDIUM —
✓ AUTHENTIFICATION MFA activé dans les paramètres MEDIUM —
✓ SECRETS .gitignore protège .env et *.key CRITICAL —
✓ DONNÉES Filtre de sortie des données sensibles MEDIUM —
✓ URBANISATION Cartographie des actifs informationnels (asset_classifier) MEDIUM —
✓ URBANISATION Registre RGPD Art. 30 documenté (data_flow_mapper) HIGH —
✓ URBANISATION PSSI documentée (docs/security/PSSI.md) MEDIUM —
✓ RISQUES Matrice de risques EBIOS RM (risk_engine) HIGH —
✓ CRYPTOGRAPHIE Planificateur rotation des clés (key_rotation_scheduler) HIGH —
✓ RESILIENCE Plan de Continuité d'Activité (disaster_recovery) HIGH —
✓ RESILIENCE Backups sécurisés présents MEDIUM —

Matrice de Risques

ScoreSévéritéCatégorieRisqueRecommandation
✓ Aucun risque résiduel — posture 100 %

OWASP Top 10 / GDPR — 10/10 (100.0%)

ÉtatStandardContrôleDétail
✓ GDPR Local-first (pas de cloud) Données stockées localement
✓ GDPR Chiffrement au repos Clé Fernet disponible
✓ GDPR Audit trail Journal d'audit présent
✓ GDPR Politique de rétention Fichier de politique présent
✓ OWASP-A01 A01 – Contrôle d'accès RBAC configuré
✓ OWASP-A03 A03 – Injection (validation entrée) input_validator.py présent
✓ OWASP-A04 A04 – Rate limiting rate_limiter.py présent
✓ OWASP-A05 A05 – Mauvaise configuration RBAC non vide
✓ OWASP-A07 A07 – Identification/Authentification authenticator.py présent
✓ OWASP-A09 A09 – Logging et monitoring security.log présent