D'autres constructeurs vendent souvent la sécurité en plugins. TimingFlow inclut la pile de sécurité complète sur chaque plan par défaut — hachage Argon2id, vérifications de fuites HIBP, CAPTCHA Turnstile, authentification multifacteur, verrouillage progressif, pare-feu applicatif (WAF) Cloudflare et limitation de débit sur l'API, chiffrement AES-256, contrôle d'accès par rôle et par espace de travail, et journaux d'audit inviolables. Le seul surclassement de sécurité payant est une clé KMS dédiée optionnelle pour les équipes qui ont besoin d'une isolation cryptographique par projet.
Les mots de passe sont hachés avec Argon2id (gagnant de la Password Hashing Competition) et vérifiés contre des corpus de fuites connus via HIBP en k-anonymat — sans envoyer le mot de passe complet hors serveur.
Gagnant de la Password Hashing Competition (PHC). Algorithme à mémoire intensive résistant aux attaques GPU, ASIC et par canaux auxiliaires. Chaque mot de passe est salé individuellement.
Intégration avec Have I Been Pwned via l'API k-anonymity. Les mots de passe sont vérifiés contre une base de données de plus de 900 millions d'identifiants compromis — sans jamais envoyer le mot de passe lui-même.
Plusieurs contrôles s'interposent entre un attaquant et votre compte. Du CAPTCHA invisible au verrouillage progressif, les tentatives sont évaluées avec limites de débit et signaux d'appareil.
Cloudflare Turnstile protège les formulaires de connexion, d'inscription, de réinitialisation et les formulaires publics. La vérification est invisible dans la grande majorité des cas ; lorsque Cloudflare ne peut pas confirmer automatiquement, un défi visuel « confirmez que vous êtes humain » apparaît, avec possibilité de réessayer. Le serveur exige toujours un jeton Turnstile valide avant de traiter la connexion, l'inscription, la réinitialisation ou l'envoi d'un formulaire public.
Limitation intelligente qui s'ajuste selon le niveau de confiance. Les utilisateurs de confiance avec des sessions valides n'ont aucune friction. Les comportements suspects déclenchent un ralentissement progressif qui freine les attaquants sans bloquer le trafic légitime.
Protection atomique par paire compte + adresse IP, avec périodes de verrouillage croissantes. Après des tentatives répétées depuis la même IP, cette IP est temporairement bloquée pour ce compte :
Chaque connexion est associée à une empreinte d'appareil. Lorsqu'un nouvel appareil est détecté, une alerte par courriel est envoyée au propriétaire du compte. Les utilisateurs peuvent visualiser et révoquer les sessions actives dans leurs paramètres de sécurité.
Plusieurs options de second facteur, au choix parmi les méthodes activées pour le compte. Le TOTP est vérifié serveur (RFC 6238, fenêtre ±1 pas) avec protection anti-rejeu ; chaque tentative est plafonnée (5 essais par défi, 10 par compte / 15 min).
Connexion avec des fournisseurs sociaux supportés (p. ex. Google). Le SSO entreprise (SAML/OIDC) est disponible pour votre espace de travail après vérification du domaine de courriel : le domaine doit être prouvé par un enregistrement DNS TXT avant de pouvoir être revendiqué ou appliqué.
Vos données sont protégées par la même infrastructure qui propulse les plus grands sites web au monde. Les données personnelles et applicatives cœur — y compris les données de santé — sont hébergées au Canada par défaut (AWS Montréal). Le contenu publié est distribué mondialement via le CDN Cloudflare pour une performance optimale.
Un contrôle synthétique ("canary") interroge nos points d'API et un échantillon de sites publiés chaque heure. Toute exception serveur, échec Turnstile critique ou régression déclenche un regroupement sur un tableau de bord d'incidents et une alerte SMS à l'équipe — pas seulement des journaux qui dorment.
Certificats SSL automatiques pour chaque site et domaine personnalisé. Zéro configuration, renouvellement automatique. TLS 1.0 et 1.1 sont refusés (TLS 1.2 minimum) sur la console, l'API, le CDN de contenu et les sites publiés. HTTP Strict Transport Security (HSTS) est envoyé avec une durée de 2 ans, includeSubDomains et la directive preload.
L'API applicative passe par le réseau Cloudflare et est protégée par l'ensemble de règles managées Cloudflare (WAF), actif en mode blocage, avec une limitation de débit dédiée par IP sur les points de connexion et d'authentification (/v1/auth/*).
La console TimingFlow, l'API applicative et chaque site ou app publiés avec App Studio passent par le réseau mondial de Cloudflare — mise en cache, terminaison TLS et atténuation DDoS en périphérie, au plus près de vos visiteurs.
Résidence par défaut : Canada — les données personnelles et applicatives cœur sont hébergées chez AWS Canada (ca-central-1, Montréal). Les actifs publiés peuvent être mis en cache mondialement (CDN Cloudflare / R2) pour la vitesse. Le traitement IA (AWS Bedrock) suit la région du projet selon notre politique de résidence des données IA ; certains sous-traitants IA externes traitent du contenu non sensible hors Canada et sont divulgués sur notre page Sous-traitants — les données de santé n'y sont jamais envoyées. D'autres régions peuvent être configurées selon les besoins entreprise ; la liste des régions disponibles sera publiée ici au fur et à mesure (É.-U., UE, et d'autres avec le temps). Conçu pour les attentes LPRPDE et Loi 25 du Québec.
Chaque réponse de TimingFlow inclut un ensemble complet d'en-têtes de sécurité. Configurés automatiquement sur chaque page que vous publiez — aucune configuration requise.
Règles CSP strictes empêchant le cross-site scripting, l'injection de données et le chargement de ressources non autorisées.
Force tous les navigateurs à se connecter via HTTPS uniquement (max-age 2 ans, includeSubDomains, preload). Éligibilité aux listes de préchargement des navigateurs en cours de soumission.
Empêche les attaques de clickjacking en contrôlant si vos pages peuvent être intégrées dans des iframes.
Empêche le reniflage de type MIME. Assure que les navigateurs respectent les types de contenu déclarés.
Contrôle la quantité d'information de référence partagée lors de la navigation. Protège les paramètres URL sensibles.
Restreint l'accès aux fonctionnalités du navigateur comme la caméra, le micro et la géolocalisation.
Vérification par hachage SRI sur toutes les ressources CDN. Assure que les scripts tiers n'ont pas été altérés.
Chaque changement de rôle, de permission et action sensible d'espace de travail est enregistré dans une chaîne de hachage HMAC inviolable — toute altération rétroactive d'une entrée casse la chaîne et est détectable par vérification. Conservés au minimum 90 jours (jusqu'à 400 jours pour l'activité d'espace de travail, 2 555 jours pour les événements de sécurité sensibles ; sans expiration pour les journaux d'accès aux données de santé). Exportables par les propriétaires d'espace de travail.
Vos données sont chiffrées à chaque étape, sauvegardées en continu et séparées par des partitions par espace de travail / projet avec un contrôle d'accès appliqué côté serveur sur chaque route.
Les stores de données applicatives (dont DynamoDB et le stockage d’objets de la plateforme) sont chiffrés au repos en AES-256 avec des clés AWS KMS sur le chemin par défaut. Les réponses de formulaires sensibles peuvent ajouter un chiffrement d’enveloppe AES-256-GCM afin que chaque enregistrement protégé porte sa propre clé de données encapsulée.
Le trafic client et API est chiffré en transit ; TLS 1.0 et 1.1 sont refusés sur la console, l'API, le CDN de contenu et les sites publiés — seul TLS 1.2 ou plus récent est accepté. La forward secrecy protège les sessions passées si les clés à long terme sont ensuite renouvelées.
Les webhooks de formulaires circulent déjà en HTTPS. Les propriétaires peuvent aussi activer le chiffrement de contenu AES-256-GCM pour que les réponses, champs utilisateur et contexte quittent TimingFlow en ciphertext. Les champs de routage (événement, horodatage, ID du formulaire) restent lisibles ; le système destinataire déchiffre avec le secret webhook partagé. Activez le chiffrement, envoyez un test vers un visualiseur — vous voyez du ciphertext. Ajoutez le secret de l’autre côté — la charge utile complète apparaît. Idéal quand la destination n’a pas de crypto native (petit endpoint Node/Worker pour déchiffrer, ou laissez le chiffrement désactivé et fiez-vous à TLS + HMAC pour Bubble).
La récupération ponctuelle (PITR) DynamoDB est activée sur les tables cœur de plateforme pour restaurer à une seconde dans la fenêtre de rétention. C’est une mesure de résilience plateforme — pas un substitut à vos propres politiques d’export et de conservation.
Espaces de travail et projets sont séparés par le design des partitions DynamoDB, avec un contrôle d'accès appliqué côté serveur sur chaque route. Quatre rôles hiérarchiques (visualiseur / membre / admin / propriétaire) et un catalogue de permissions nommées (facturation, membres, modules, suppression, export…) déterminent ce que chaque personne peut faire. Des accès restreints de type « SendGrid » (ex. gestion des courriels seulement) peuvent être accordés à un membre invité sans lui donner les droits admin. Règle du rang créateur : personne ne peut supprimer une ressource créée par quelqu'un d'un rang supérieur au sien — seul le propriétaire de l'espace de travail passe toujours. Là où PostgreSQL est utilisé pour les apps publiées, des frontières au niveau des lignes (RLS) s'ajoutent au contrôle d'accès applicatif.
Supprimer un espace de travail ou un projet le déplace en corbeille — récupérable pendant 30 jours, comme Google Drive ou Microsoft 365. La suppression définitive immédiate exige le rôle propriétaire, la confirmation exacte du nom et une réauthentification (mot de passe, code AMF, ou connexion récente pour les comptes OAuth/SSO). Les espaces de travail internes protégés de TimingFlow ne peuvent jamais être placés en corbeille.
Chaque plan inclut le chiffrement plateforme complet sous les clés gérées par TimingFlow — le défaut est déjà de niveau production. Les équipes qui ont besoin d’une isolation cryptographique supplémentaire peuvent ajouter une clé KMS dédiée par projet (couche Enterprise optionnelle en plus de la pile incluse).
Défaut pour tous les projets — sécurité production complète, pas un niveau limité. Les champs sensibles et le stockage sont protégés en AES-256 avec des clés AWS KMS opérées par TimingFlow, plus isolation des locataires (clés de partition, règles d’accès / RLS le cas échéant).
Crée une clé de chiffrement gérée pour le client, réservée à un projet App Studio. Politique stricte : tant qu’elle est active, les données chiffrées du projet sont destinées à vivre à 100 % sous cette clé dédiée — pas un mélange permanent de clés.
La sécurité décrite plus haut ne concerne pas seulement la console TimingFlow. Chaque site, application ou formulaire publié avec App Studio tourne sur la même pile production — vos utilisateurs finaux sont protégés au niveau entreprise par défaut, sans installer de plugins de sécurité.
Les comptes utilisateurs de vos sites publiés utilisent le même hachage Argon2id que la plateforme principale.
Le verrouillage progressif protège chaque formulaire de connexion sur chaque site que vous publiez.
Cloudflare Turnstile et limitation de débit adaptative sur tous les points d'authentification.
HTTPS automatique (TLS 1.2+) et en-têtes de sécurité complets — HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy — sur chaque page publiée.
Les propriétaires de sites ont un tableau de bord montrant toutes les protections actives, le score de sécurité et les recommandations.
Confidentialité WHOIS et SSL automatique inclus pour les domaines personnalisés. DNSSEC disponible sur les domaines et TLD qui le supportent.
Les créateurs de sites traditionnels dépendent de plugins de sécurité tiers qui coûtent 99 à 490 $/an par site, doivent être installés individuellement et peuvent être désactivés par n'importe quel admin. TimingFlow adopte une approche fondamentalement différente.
Coût par site : 99 à 490 $/an par site
Installation : Manuelle + configuration sur chaque site
Risque : Peut être désactivé, obsolète ou mal configuré
Portée : Protège uniquement les sites où installé
Les plugins sont le vecteur d'attaque #1 — 60 % des brèches exploitent des vulnérabilités de plugins
Coût : Inclus — aucun frais par site
Installation : Automatique — zéro configuration
Protection : Ne peut pas être désactivée ni contournée
Portée : Chaque site, chaque formulaire, chaque point de terminaison API
Aucun système de plugins = aucune surface d'attaque de plugins
TimingFlow est conçue pour répondre aux exigences de conformité des industries réglementées, des fournisseurs de soins de santé, des établissements d'enseignement et des organisations soucieuses de la vie privée.
Conformité complète avec la Loi sur la protection des renseignements personnels et les documents électroniques du Canada.
Conforme à la Loi sur la protection des renseignements personnels dans le secteur privé du Québec.
Droits complets des personnes concernées : accès, rectification, effacement, portabilité. Gestion du consentement et EDP incluses.
Conformité en accessibilité intégrée à la plateforme. Audit d'accessibilité propulsé par l'IA.
Notre architecture de sécurité et nos pratiques opérationnelles sont conçues autour des critères de confiance de type SOC 2 (sécurité, disponibilité, confidentialité). TimingFlow ne revendique pas d’attestation SOC 2 Type II à jour sur cette page.
RBAC granulaire avec rôles personnalisés, permissions par page et isolation par espace de travail. Piste d'audit complète.
Nous ne faisons pas que promettre la sécurité — nous l'implémentons à chaque couche. Voici un résumé des protections actives sur chaque compte TimingFlow et chaque site publié.
Gagnant de la
Password Hashing Competition
TOTP, courriel, SMS
+ codes de secours
Règles managées
+ limitation de débit API
TLS 1.0/1.1
refusés
AWS ca-central-1
Montréal
Récupération
ponctuelle
Détection
de fuites
Conformité vie privée
canadienne
Vous avez trouvé une faille de sécurité dans TimingFlow, un site publié avec App Studio ou notre infrastructure ? Écrivez-nous à [email protected]. Décrivez les étapes de reproduction, l'impact potentiel et, si possible, une preuve de concept non destructive. Nous accusons réception, vous tenons informé de l'avancement et évitons de rendre publique une faille avant qu'un correctif ne soit déployé. Merci de ne pas accéder aux données d'un autre client au-delà de ce qui est strictement nécessaire pour démontrer la faille. Détails techniques : /.well-known/security.txt.
Notre équipe est prête à discuter de vos exigences en matière de sécurité, de conformité et de résidence des données. Nous pouvons fournir une documentation détaillée pour votre audit de sécurité.