Comment les clés API sont-elles sécurisées chez amaise ?
Les clés API chez amaise sont soumises à des mesures de sécurité strictes :
Comparaison en temps constant : La validation utilise un algorithme de comparaison en temps constant pour prévenir les attaques par analyse temporelle.
Validation en production : Au démarrage de l’application, un contrôle automatique vérifie qu’aucune clé de développement ou de test n’est utilisée en environnement de production. Si de telles clés sont détectées, l’application refuse de démarrer.
Journalisation : Tous les événements d’authentification sont enregistrés avec l’adresse IP du client.
Rotation : Les clés API suivent les mêmes politiques de rotation que les autres identifiants d’accès. Les identifiants AWS-IAM sont renouvelés tous les 90 jours. Les clés du service d’authentification et du fournisseur CDN sont également renouvelées régulièrement.
Stockage : Les clés sont gérées via un magasin de paramètres chiffré et fournies à l’exécution sous forme de variables d’environnement — jamais dans le code source ni dans des fichiers de configuration.