⚡ ALFRED — Rapport de Sécurité
Généré le 25/09/2026 à 09:30 UTC · Fenêtre : 24h
100
Grade A
🔬 Tests internes de développement — Ce rapport est généré automatiquement par la suite de validation interne du projet ALFRED.
Il ne s'agit pas d'un rapport d'audit émis par un organisme certificateur, ni d'une évaluation sécurité par un tiers accrédité.
Le score reflète la couverture des tests unitaires locaux à la date de génération.
100/100
Score Sécurité
20/20
Contrôles Gouvernance
0
Menaces (24h)
0
Incidents critiques
2
Appareils de confiance
0
Événements audit (24h)
0.0%
Taux de refus
Conformité Réglementaire
ISO 27001
90.0%
9/10 contrôles validés
RGPD / GDPR
100.0%
8/8 contrôles validés
OWASP / GDPR
100.0%
10/10 contrôles validés
ISO 27001 — 9/10 contrôles (90.0%)
| État | Contrôle | Domaine | Détail |
|---|---|---|---|
| ✓ | A.9.1 | Politique de contrôle d'accès | RBAC 7 rôles — roles_permissions.json |
| ✓ | A.9.2 | Gestion des identités | bcrypt PIN — authenticator.py |
| ✓ | A.9.4 | Authentification forte (MFA) | TOTP RFC 6238 — mfa_manager.py activé |
| ✓ | A.10.1 | Chiffrement des données | Fernet AES-128-CBC via variable d'env |
| ✗ | A.10.2 | Gestion des clés cryptographiques | Clé uniquement en .env — aucun fichier disque |
| ✓ | A.12.4 | Journalisation et audit | audit_trail.jsonl horodaté UTC |
| ✓ | A.12.6 | Gestion des vulnérabilités | 25 patterns d'injection — input_validator.py |
| ✓ | A.14.2 | Sécurité du développement | 137+ tests d'intrusion automatisés — pytest |
| ✓ | A.16.1 | Gestion des incidents | incident_register.json — registre présent |
| ✓ | A.18.1 | Conformité réglementaire | Architecture local-first — RGPD/GDPR |
RGPD / GDPR — 8/8 articles (100.0%)
| État | Article | Obligation | Détail |
|---|---|---|---|
| ✓ | Art. 5 | Minimisation des données | Données locales uniquement — aucune collecte cloud |
| ✓ | Art. 7 | Consentement documenté | privacy_and_consent dans profils utilisateurs |
| ✓ | Art. 17 | Droit à l'effacement | Permission DELETE_DATA — rôle OWNER |
| ✓ | Art. 20 | Portabilité des données | Permission EXPORT_DATA — rôle OWNER |
| ✓ | Art. 25 | Privacy by design | Architecture local-first — aucun envoi externe |
| ✓ | Art. 32 | Sécurité du traitement | Chiffrement Fernet AES-128-CBC au repos |
| ✓ | Art. 33 | Notification des violations | incident_register.json — registre des incidents |
| ✓ | Art. 44 | Interdiction transferts hors UE | Traitement 100% local — aucun transfert externe |
Contrôles de Durcissement (20/20 — 100%)
| État | Catégorie | Contrôle | Sévérité | Action requise |
|---|---|---|---|---|
| ✓ | AUTHENTIFICATION | Module d'authentification PIN | CRITICAL | — |
| ✓ | CHIFFREMENT | Clé Fernet dans variable d'environnement (et non fichier disque) | HIGH | — |
| ✓ | CHIFFREMENT | Module de protection des données au repos | HIGH | — |
| ✓ | AUTORISATION | RBAC configuré avec des rôles réels | CRITICAL | — |
| ✓ | POLITIQUE | Règles Zero Trust définies | HIGH | — |
| ✓ | RÉSILIENCE | Rate limiter avec backoff exponentiel | HIGH | — |
| ✓ | VALIDATION | Validateur d'entrée robuste (patterns étendus) | HIGH | — |
| ✓ | TRAÇABILITÉ | Audit trail actif et non vide | MEDIUM | — |
| ✓ | TRAÇABILITÉ | Registre d'incidents | MEDIUM | — |
| ✓ | TESTS | Suite de tests d'intrusion | MEDIUM | — |
| ✓ | AUTHENTIFICATION | MFA activé dans les paramètres | MEDIUM | — |
| ✓ | SECRETS | .gitignore protège .env et *.key | CRITICAL | — |
| ✓ | DONNÉES | Filtre de sortie des données sensibles | MEDIUM | — |
| ✓ | URBANISATION | Cartographie des actifs informationnels (asset_classifier) | MEDIUM | — |
| ✓ | URBANISATION | Registre RGPD Art. 30 documenté (data_flow_mapper) | HIGH | — |
| ✓ | URBANISATION | PSSI documentée (docs/security/PSSI.md) | MEDIUM | — |
| ✓ | RISQUES | Matrice de risques EBIOS RM (risk_engine) | HIGH | — |
| ✓ | CRYPTOGRAPHIE | Planificateur rotation des clés (key_rotation_scheduler) | HIGH | — |
| ✓ | RESILIENCE | Plan de Continuité d'Activité (disaster_recovery) | HIGH | — |
| ✓ | RESILIENCE | Backups sécurisés présents | MEDIUM | — |
Matrice de Risques
| Score | Sévérité | Catégorie | Risque | Recommandation |
|---|---|---|---|---|
| ✓ Aucun risque résiduel — posture 100 % | ||||
OWASP Top 10 / GDPR — 10/10 (100.0%)
| État | Standard | Contrôle | Détail |
|---|---|---|---|
| ✓ | GDPR | Local-first (pas de cloud) | Données stockées localement |
| ✓ | GDPR | Chiffrement au repos | Clé Fernet disponible |
| ✓ | GDPR | Audit trail | Journal d'audit présent |
| ✓ | GDPR | Politique de rétention | Fichier de politique présent |
| ✓ | OWASP-A01 | A01 – Contrôle d'accès | RBAC configuré |
| ✓ | OWASP-A03 | A03 – Injection (validation entrée) | input_validator.py présent |
| ✓ | OWASP-A04 | A04 – Rate limiting | rate_limiter.py présent |
| ✓ | OWASP-A05 | A05 – Mauvaise configuration | RBAC non vide |
| ✓ | OWASP-A07 | A07 – Identification/Authentification | authenticator.py présent |
| ✓ | OWASP-A09 | A09 – Logging et monitoring | security.log présent |