Index du journalDockup / note de terrain
Note / security-best-practices

10 bonnes pratiques de sécurité pour les déploiements cloud

Protégez vos applications grâce à ces mesures de sécurité essentielles que tout développeur devrait mettre en œuvre.

La sécurité n'est pas une option

En 2025, les failles de sécurité sont plus fréquentes — et plus coûteuses — que jamais. Voici 10 pratiques qui amélioreront considérablement votre niveau de sécurité.

1. Utiliser des variables d'environnement pour les secrets

Ne codez jamais vos secrets en dur dans votre codebase.

# Bad
const apiKey = "sk-1234567890";

# Good
const apiKey = process.env.API_KEY;

Dockup chiffre toutes les variables d'environnement au repos et en transit.

2. Activer HTTPS partout

Tous les déploiements Dockup incluent automatiquement des certificats SSL via Let's Encrypt. Aucune configuration n'est nécessaire.

3. Mettre en place un rate limiting

Protégez vos API contre les abus :

app.use(rateLimit({
  windowMs: 15 * 60 * 1000, // 15 minutes
  max: 100 // limit each IP to 100 requests
}));

4. Utiliser des requêtes préparées

Prévenez les attaques par injection SQL :

// Bad
db.query(`SELECT * FROM users WHERE id = ${userId}`);

// Good
db.query('SELECT * FROM users WHERE id = $1', [userId]);

5. Valider toutes les entrées

Ne faites jamais confiance aux entrées utilisateur. Validez-les côté client et côté serveur.

6. Maintenir les dépendances à jour

Les dépendances obsolètes constituent un vecteur d'attaque majeur.

# Check for vulnerabilities
npm audit

# Fix automatically
npm audit fix

7. Mettre en place une authentification adaptée

Utilisez des bibliothèques éprouvées. Ne développez pas votre propre système d'authentification.

  • JWT avec une expiration courte
  • Rotation des refresh tokens
  • Authentification multifacteur

8. Journaliser les événements de sécurité

Conservez des journaux d'audit pour :

  • Les tentatives de connexion échouées
  • Les changements d'autorisations
  • L'accès aux données sensibles

9. Utiliser des security headers

app.use(helmet({
  contentSecurityPolicy: true,
  crossOriginEmbedderPolicy: true,
  crossOriginOpenerPolicy: true,
}));

10. Réaliser régulièrement des audits de sécurité

Planifiez régulièrement des tests d'intrusion et des revues de code.

Fonctionnalités de sécurité de Dockup

Nous gérons la sécurité au niveau de l'infrastructure :

  • Protection WAF : Bloquer les attaques courantes
  • Atténuation des attaques DDoS : Filtrage automatique du trafic
  • Secrets chiffrés : Chiffrement AES-256

Conclusion

La sécurité est un parcours, pas une destination. Commencez par ces bases et améliorez continuellement votre niveau de sécurité.