Centre de confiance

Sécurité de niveau entreprise.
Incluse gratuitement. Tous les plans.

D'autres plateformes facturent 99 à 490 $/an par site pour des plugins de sécurité. Nous incluons tout — hachage Argon2id, détection de fuites, pare-feu WAF, protection DDoS, CAPTCHA, bouclier anti-force brute, journaux d'audit — avec chaque plan, sans frais supplémentaires. Parce que la sécurité ne devrait pas être un extra payant.

Sécurité des mots de passe

Protection de niveau militaire

Vos mots de passe sont protégés par l'algorithme de hachage le plus avancé disponible aujourd'hui, avec surveillance automatique des fuites de données.

🔐

Hachage Argon2id

Gagnant de la Password Hashing Competition (PHC). Algorithme à mémoire intensive résistant aux attaques GPU, ASIC et par canaux auxiliaires. Chaque mot de passe est salé individuellement.

  • 64 Mo de mémoire par hachage Rend les attaques par force brute prohibitivement coûteuses
  • 3 itérations avec parallélisme de 2 Équilibre optimal entre sécurité et performance
  • Migration automatique des anciens hachages à la connexion Mise à niveau transparente sans intervention utilisateur
🔍

Détection de fuites HIBP

Intégration avec Have I Been Pwned via l'API k-anonymity. Les mots de passe sont vérifiés contre une base de données de plus de 900 millions d'identifiants compromis — sans jamais envoyer le mot de passe lui-même.

  • Détection en temps réel lors de l'inscription et du changement de mot de passe
  • Avertissement immédiat si le mot de passe est trouvé dans des fuites connues
  • Protocole k-anonymity respectueux de la vie privée Seul un préfixe partiel du hachage est transmis — votre mot de passe ne quitte jamais le serveur
Protection d'authentification

Contrôle d'accès multicouche

Sept couches de protection entre un attaquant et votre compte. Du CAPTCHA invisible au verrouillage progressif, chaque tentative de connexion est évaluée en temps réel.

🤖

CAPTCHA invisible

Cloudflare Turnstile offre une protection anti-bots respectueuse de la vie privée sur les formulaires de connexion, d'inscription et de réinitialisation. Aucun casse-tête — vérification invisible qui utilise des signaux de confiance pour laisser passer les utilisateurs légitimes tout en bloquant les attaques automatisées.

Limitation de débit adaptative

Limitation intelligente qui s'ajuste selon le niveau de confiance. Les utilisateurs de confiance avec des sessions valides n'ont aucune friction. Les comportements suspects déclenchent un ralentissement progressif qui freine les attaquants sans bloquer le trafic légitime.

🚫

Verrouillage progressif anti-force brute

Protection par compte avec périodes de verrouillage croissantes. Après des tentatives répétées, le compte est temporairement verrouillé :

  • Premier verrouillage : 15 minutes
  • Deuxième verrouillage : 1 heure
  • Attaques persistantes : verrouillage de 24 heures avec notification admin
📱

Empreinte d'appareil

Chaque connexion est associée à une empreinte d'appareil. Lorsqu'un nouvel appareil est détecté, une alerte par courriel est envoyée au propriétaire du compte. Les utilisateurs peuvent visualiser et révoquer les sessions actives dans leurs paramètres de sécurité.

🔑

Authentification multifacteur (AMF)

Plusieurs options de second facteur pour chaque flux de travail. Toutes les méthodes AMF utilisent des codes à durée limitée avec protection anti-rejeu.

  • TOTP (mot de passe à usage unique basé sur le temps) Compatible avec Google Authenticator, Authy, 1Password
  • Codes de vérification par courriel
  • Codes de vérification par SMS
🌐

OAuth et SSO

Connexion avec Google ou Facebook. Les clients entreprise peuvent configurer leur propre fournisseur d'identité (BYOK — Bring Your Own Keys) pour une intégration SSO transparente.

Sécurité de l'infrastructure

Protégée par les leaders de l'industrie

Vos données sont protégées par la même infrastructure qui propulse les plus grands sites web au monde. Les données personnelles et sensibles restent exclusivement au Canada (AWS Montréal). Le contenu publié est distribué mondialement via Cloudflare CDN pour une performance optimale.

🛡️

AWS WAF (pare-feu d'applications Web)

Règles OWASP Top 10 gérées par AWS protégeant chaque point de terminaison API. Bloque l'injection SQL, le cross-site scripting (XSS), la traversée de chemin et autres vecteurs d'attaque courants automatiquement.

Protection DDoS

Atténuation DDoS à double couche : AWS Shield Standard offre une protection permanente au niveau réseau, tandis que le réseau mondial de Cloudflare (330+ centres de données) absorbe les attaques au niveau applicatif avant qu'elles n'atteignent votre serveur d'origine.

🔒

SSL/HTTPS avec préchargement HSTS

Certificats SSL automatiques pour chaque site et domaine personnalisé. Zéro configuration, renouvellement automatique. HTTP Strict Transport Security (HSTS) avec préchargement garantit que les navigateurs ne se connectent que via HTTPS sécurisé — empêchant les attaques de type SSL stripping.

☁️

CDN Cloudflare avec edge zero-trust

Tous les domaines personnalisés passent par le réseau mondial de Cloudflare. Votre serveur d'origine n'est jamais exposé. La mise en cache, la protection anti-bots et la terminaison TLS se font en périphérie — au plus près de vos visiteurs.

🇨🇦

Résidence des données au Canada et CDN mondial

Toutes les données personnelles et sensibles (comptes, bases de données, paiements, secrets) sont stockées exclusivement chez AWS Canada (ca-central-1, Montréal). Le contenu publié (pages, images, vidéos) est distribué mondialement via Cloudflare CDN pour une performance optimale. Conformité complète avec la LPRPDE et la Loi 25. Autres régions (États-Unis, Europe) disponibles sur demande pour les clients entreprise.

En-têtes de sécurité

Défense en profondeur au niveau HTTP

Chaque réponse de TimingFlow inclut un ensemble complet d'en-têtes de sécurité. Configurés automatiquement sur chaque page que vous publiez — aucune configuration requise.

🛡️

Content-Security-Policy

Règles CSP strictes empêchant le cross-site scripting, l'injection de données et le chargement de ressources non autorisées.

🔒

HSTS avec préchargement

Force tous les navigateurs à se connecter via HTTPS uniquement. Inclus dans les listes de préchargement des navigateurs.

🖼️

X-Frame-Options

Empêche les attaques de clickjacking en contrôlant si vos pages peuvent être intégrées dans des iframes.

📄

X-Content-Type-Options

Empêche le reniflage de type MIME. Assure que les navigateurs respectent les types de contenu déclarés.

🔗

Referrer-Policy

Contrôle la quantité d'information de référence partagée lors de la navigation. Protège les paramètres URL sensibles.

🎛️

Permissions-Policy

Restreint l'accès aux fonctionnalités du navigateur comme la caméra, le micro et la géolocalisation.

Intégrité des sous-ressources

Vérification par hachage SRI sur toutes les ressources CDN. Assure que les scripts tiers n'ont pas été altérés.

📋

Journaux d'audit

Chaque connexion, changement de permission et action admin est enregistré avec preuve chiffrée. Rétention de 90 jours, exportable.

Protection des données

Chiffrées, sauvegardées, isolées

Vos données sont chiffrées à chaque étape, sauvegardées en continu et complètement isolées des autres locataires.

🔐

Chiffrement AES-256 au repos

Toutes les données stockées dans DynamoDB, S3 et RDS sont chiffrées avec AES-256 et des clés gérées par AWS KMS. La rotation automatique des clés assure une sécurité à long terme sans surcharge opérationnelle.

🔒

Chiffrement TLS 1.3 en transit

Toutes les données en transit sont chiffrées avec TLS 1.3 — le dernier protocole de sécurité de la couche transport. Les anciennes versions TLS sont désactivées. La confidentialité persistante (forward secrecy) assure que les sessions passées restent sécurisées même en cas de compromission des clés.

💾

Récupération ponctuelle (35 jours)

La récupération ponctuelle (PITR) de DynamoDB est activée sur toutes les tables, permettant la restauration à n'importe quelle seconde des 35 derniers jours. Les sauvegardes automatisées garantissent qu'aucune donnée n'est jamais perdue définitivement.

🏢

Isolation des locataires

Ségrégation complète des données par espace de travail. Les clés de partition DynamoDB assurent l'isolation logique. La sécurité au niveau des lignes (RLS) de PostgreSQL fournit des frontières de locataires au niveau de la base de données. Un espace de travail ne peut jamais accéder aux données d'un autre.

Sites App Studio

Vos sites publiés reçoivent la même protection

Chaque site web, application ou formulaire que vous construisez et publiez avec TimingFlow hérite automatiquement de la sécurité de niveau entreprise. Vos utilisateurs finaux sont protégés par les mêmes contrôles qui protègent TimingFlow lui-même.

🔐

Hachage Argon2id

Les comptes utilisateurs de vos sites publiés utilisent le même hachage Argon2id que la plateforme principale.

🚫

Bouclier anti-force brute

Le verrouillage progressif protège chaque formulaire de connexion sur chaque site que vous publiez.

🤖

CAPTCHA et limitation de débit

Cloudflare Turnstile et limitation de débit adaptative sur tous les points d'authentification.

🛡️

SSL, en-têtes et WAF

HTTPS automatique, en-têtes de sécurité complets et protection WAF sur chaque page publiée.

📊

Tableau de bord sécurité

Les propriétaires de sites ont un tableau de bord montrant toutes les protections actives, le score de sécurité et les recommandations.

🔗

Sécurité du domaine

Confidentialité WHOIS, support DNSSEC et SSL automatique pour les domaines personnalisés — tout inclus gratuitement.

Intégrée vs. Plugins

Pourquoi la sécurité au niveau plateforme gagne

Les créateurs de sites traditionnels dépendent de plugins de sécurité tiers qui coûtent 99 à 490 $/an par site, doivent être installés individuellement et peuvent être désactivés par n'importe quel admin. TimingFlow adopte une approche fondamentalement différente.

🔌

Plugins traditionnels

Coût par site : 99 à 490 $/an par site
Installation : Manuelle + configuration sur chaque site
Risque : Peut être désactivé, obsolète ou mal configuré
Portée : Protège uniquement les sites où installé
Les plugins sont le vecteur d'attaque #1 — 60 % des brèches exploitent des vulnérabilités de plugins

🏗️

TimingFlow (intégrée)

Coût : Inclus — aucun frais par site
Installation : Automatique — zéro configuration
Protection : Ne peut pas être désactivée ni contournée
Portée : Chaque site, chaque formulaire, chaque point de terminaison API
Aucun système de plugins = aucune surface d'attaque de plugins

Conformité

Normes que nous respectons

TimingFlow est conçue pour répondre aux exigences de conformité des industries réglementées, des fournisseurs de soins de santé, des établissements d'enseignement et des organisations soucieuses de la vie privée.

🇨🇦

LPRPDE

Conformité complète avec la Loi sur la protection des renseignements personnels et les documents électroniques du Canada.

⚖️

Loi 25 (Québec)

Conforme à la Loi sur la protection des renseignements personnels dans le secteur privé du Québec.

🇪🇺

RGPD prêt

Droits complets des personnes concernées : accès, rectification, effacement, portabilité. Gestion du consentement et EDP incluses.

WCAG 2.1 AA

Conformité en accessibilité intégrée à la plateforme. Audit d'accessibilité propulsé par l'IA.

🛡️

SOC 2 prêt

Architecture et contrôles cartographiés vers les exigences SOC 2 Type II. Documentation d'audit disponible sur demande.

👥

Accès basé sur les rôles

RBAC granulaire avec rôles personnalisés, permissions par page et isolation par espace de travail. Piste d'audit complète.

Confiance

Sécurité que vous pouvez vérifier

Nous ne faisons pas que promettre la sécurité — nous l'implémentons à chaque couche. Voici un résumé des protections actives sur chaque compte TimingFlow et chaque site publié.

🔐

Argon2id

Gagnant de la
Password Hashing Competition

🛡️

AWS WAF

Protection
OWASP Top 10

☁️

Cloudflare

330+ centres
de données

🔒

TLS 1.3

Dernier protocole
de chiffrement

🇨🇦

Hébergé au Canada

AWS ca-central-1
Montréal

💾

PITR 35 jours

Récupération
ponctuelle

🔍

HIBP

Détection
de fuites

⚖️

LPRPDE + Loi 25

Conformité vie privée
canadienne

Dernière mise à jour : juillet 2026

Des questions sur la sécurité?

Notre équipe est prête à discuter de vos exigences en matière de sécurité, de conformité et de résidence des données. Nous pouvons fournir une documentation détaillée pour votre audit de sécurité.