> ## Documentation Index
> Fetch the complete documentation index at: https://wl.macaly.com/docs/llms.txt
> Use this file to discover all available pages before exploring further.

# Sécurité

> Découvrez comment Macaly analyse la sécurité de votre projet et corrige ce qu'il y trouve

Macaly peut parcourir l'ensemble de votre projet et vous dire, en termes simples, ce qui pourrait mettre en danger vos visiteurs ou leurs données. C'est dans l'onglet **Sécurité** de votre [chat](/docs/fr/chat/overview) que vous lancez une analyse et consultez les résultats.

La première analyse de chaque chat est **gratuite**.

<Callout icon="user">
  Disponible sur tous les forfaits
</Callout>

## Comment fonctionne le contrôle de sécurité dans Macaly

L'analyse suit les chemins qu'empruntent les informations des visiteurs, la connexion et les données privées dans votre projet, et cherche les endroits où ces chemins ne sont pas protégés.

Le contrôle de sécurité dans Macaly :

* **Analyse votre code, pas votre site publié** : Il travaille sur le projet présent dans votre chat, vous n'avez donc besoin ni d'un site publié ni d'une base de données.
* **Ne lit pas vos clés secrètes** : Il n'ouvre jamais vos fichiers d'environnement, vos clés API ni vos identifiants. Les problèmes détectés renvoient aux noms de variables et aux emplacements dans les fichiers, jamais aux valeurs elles-mêmes.
* **S'exécute en arrière-plan** : Une analyse peut prendre jusqu'à 20 à 30 minutes. Vous pouvez fermer l'onglet et revenir aux résultats plus tard.

Pour la lancer, ouvrez l'onglet **Sécurité** et cliquez sur **Lancer l'audit de sécurité**.

<img src="https://mintcdn.com/macalywl/p4Y7ekq9-YStlbRi/images/security-check-overview.png?fit=max&auto=format&n=p4Y7ekq9-YStlbRi&q=85&s=ef01c7cfc8f1d667e483b58a392bb45b" alt="L'onglet Sécurité avant une analyse, avec le bouton de lancement et la liste des zones que Macaly va vérifier" width="2400" height="1674" data-path="images/security-check-overview.png" />

## Ce que Macaly vérifie

Chaque analyse couvre les mêmes huit zones :

* **Accès des utilisateurs** : Si chaque personne n'atteint que les pages et les enregistrements qui la concernent, y compris lorsqu'on tente de deviner une URL ou de modifier un identifiant.
* **Connexion et comptes** : La robustesse de la connexion, des sessions, des codes à usage unique et de la réinitialisation des mots de passe.
* **Entrées et contenus malveillants** : Ce qu'il advient du texte, des fichiers et des liens envoyés par les visiteurs.
* **Secrets et données privées** : Où sont stockés et journalisés les mots de passe, les clés et les données personnelles, et si une partie d'entre eux parvient au navigateur.
* **API et base de données** : Si les règles de votre base de données, vos routes API et vos fonctions serveur vérifient qui les appelle avant de répondre.
* **Configuration de l'application et de l'hébergement** : En-têtes de sécurité, mise en cache, règles de partage entre domaines et paramètres similaires.
* **Dépendances et compilation** : Les bibliothèques sur lesquelles repose votre projet.
* **Paiements et services connectés** : Les flux de paiement et les intégrations, notamment la fiabilité des montants et des appels de webhooks.

Chaque zone revient avec la mention **Vérifié**, **Non utilisé** lorsque votre projet ne comporte pas cet élément, ou **Non vérifié** lorsque la réponse n'est pas visible dans votre code. Ce dernier statut mérite votre attention, car il indique ce que l'analyse n'a pas pu trancher seule.

## Comment lire les résultats

Les problèmes sont classés par gravité, du plus sérieux au moins grave. Ouvrez un élément pour voir ce qui pourrait arriver, quels fichiers sont concernés et ce que Macaly recommande.

<img src="https://mintcdn.com/macalywl/p4Y7ekq9-YStlbRi/images/security-check-results.png?fit=max&auto=format&n=p4Y7ekq9-YStlbRi&q=85&s=89e1a5c1895beaa911af80cfc5c8fc78" alt="Un contrôle de sécurité terminé avec la liste des zones vérifiées, un élément à examiner et le bouton de correction" width="2400" height="1674" data-path="images/security-check-results.png" />

Les problèmes portant la mention **Correction automatique possible** sont ceux que Macaly peut traiter pour vous. Les recommandations qui renforcent votre application sans pointer un risque actuel ne figurent pas dans la liste. Vous les retrouvez sous **Protection supplémentaire** dans les notes complètes de l'audit, avec le résumé de l'analyse et ce qui n'a pas pu être vérifié.

## Laisser Macaly corriger les problèmes

Dès qu'au moins un problème peut être corrigé automatiquement, un bouton de correction apparaît en haut de l'onglet et transmet l'ensemble à l'agent en une fois.

Macaly sauvegarde d'abord votre projet, applique les corrections, teste les changements et vérifie que la faille est refermée et que votre application se comporte comme avant. Comptez jusqu'à 10 à 20 minutes supplémentaires.

Les problèmes qui restent ensuite marqués **Votre avis est nécessaire** attendent une décision que vous seul pouvez prendre, par exemple qui doit disposer d'un rôle d'administrateur, ou une clé à configurer en dehors du projet. Dites à l'agent dans le chat ce que vous souhaitez et il s'occupe du reste.

<Note>
  Les corrections sont appliquées à votre projet, mais jamais publiées. Publiez lorsque le résultat vous convient. Comme une sauvegarde est créée avant le début des corrections, vous pouvez aussi revenir à la version précédente depuis ce message dans votre chat.
</Note>

## Lancer une nouvelle analyse

Le bouton **Lancer une nouvelle analyse** en haut de l'onglet démarre une analyse de la version actuelle de votre projet.

Si vous ou l'agent modifiez quoi que ce soit après la fin d'une analyse, l'onglet affiche **Le projet a changé depuis cette analyse** et le bouton de correction disparaît, car ces corrections porteraient sur une version qui n'existe plus. Lancez une nouvelle analyse pour obtenir une liste à jour.

## Ce que cela coûte

La première analyse de chaque chat est gratuite, tout comme les corrections qui la suivent. Chaque analyse suivante dans le même chat consomme des crédits, ainsi que ses corrections. L'onglet vous indique toujours de quel cas il s'agit avant que vous ne lanciez l'analyse.

## Ce que l'analyse ne fait pas

<Note>
  Cette analyse de code est assistée par l'IA. Elle ne remplace ni un test d'intrusion, ni un avis professionnel, ni une certification.
</Note>

* Elle examine votre code source. Elle n'attaque pas votre site publié, n'analyse pas vos serveurs et ne teste pas d'infrastructure en fonctionnement.
* Chaque analyse est un instantané de votre projet à un moment donné. Rien ne se lance automatiquement selon un calendrier, relancez donc une analyse après des changements importants.
* Elle ne peut pas tout vérifier. Les paramètres ajoutés par votre hébergement, comme les en-têtes de sécurité, ne sont souvent pas visibles dans le code du projet. Ils apparaissent donc sous **Ce qui n'a pas pu être vérifié** plutôt que d'être comptés comme des problèmes.
* Un résultat vierge signifie qu'aucun problème préoccupant n'a été trouvé dans les zones que Macaly a pu vérifier. Aucune analyse automatique ne peut garantir qu'une application est totalement sécurisée.

Pour ce que Macaly gère au niveau de la plateforme, voir [Présentation de la sécurité](/docs/fr/security/overview). Pour travailler avec l'agent sur la sécurité pendant la construction de votre projet, voir [Construire des applications sécurisées](/docs/fr/security/building-secure-apps).


This documentation is built and hosted on [Mintlify](https://mintlify.com), a developer documentation platform.