Comment fonctionne la sécurité sur Macaly
La sécurité d’une application web concerne à la fois la plateforme sous-jacente et la personne qui construit dessus. Macaly s’occupe de la couche infrastructure : hébergement, chiffrement, bibliothèque d’authentification, protection en edge, bases de données isolées et mises à jour de sécurité continues. Vous restez en charge de la couche applicative : quelles données votre projet stocke, qui y a accès et comment vos utilisateurs finaux sont informés. Cette répartition signifie que vous n’avez pas besoin de configurer des serveurs, des certificats ou des bibliothèques d’authentification depuis zéro. Elle signifie aussi que les décisions concernant vos données et vos utilisateurs restent entre vos mains, là où elles doivent être.Lorsque votre projet stocke des données personnelles concernant vos utilisateurs finaux, Macaly agit en tant que sous-traitant et vous restez le responsable du traitement. Tous les détails se trouvent dans notre DPA.
Ce qui est intégré
Hébergement et résidence des données
Les projets publiés sont hébergés dans la région UE (Francfort). Les bases de données fonctionnent dans la région UE Ouest (Irlande). Les deux se trouvent derrière un réseau edge, qui sert le contenu depuis des serveurs plus proches de vos visiteurs et atténue le trafic d’attaque avant qu’il n’atteigne votre projet. Chaque projet Macaly dispose de sa propre base de données isolée, donc les données d’un projet ne sont jamais mélangées avec celles d’un autre.Chiffrement
Les données sont chiffrées en transit et au repos :- HTTPS est imposé sur chaque projet publié
- Les données au repos sont chiffrées chez nos fournisseurs d’hébergement et de bases de données
- Les identifiants sensibles utilisés en interne par Macaly sont chiffrés avant d’être stockés
Authentification
L’authentification intégrée de Macaly s’appuie sur une bibliothèque standard du secteur, qui gère le hachage des mots de passe, la gestion des sessions et les codes à usage unique. Deux méthodes sont disponibles :- Connexion par OTP pour une authentification sans mot de passe via un code envoyé par e-mail
- Connexion par e-mail et mot de passe avec inscription, vérification et flux de réinitialisation
Agent sécurisé par défaut
L’agent Macaly est guidé par des pratiques intégrées qui s’appliquent à chaque projet. L’authentification, les modèles d’accès aux bases de données, la gestion des secrets et la configuration des intégrations suivent des valeurs par défaut établies, plutôt que d’être assemblés à partir de zéro à chaque fois. Vous pouvez aussi demander à l’agent à tout moment de vous expliquer comment une partie spécifique de votre projet est protégée, ou d’ajuster un point selon vos besoins. Voir Construire des applications sécurisées pour des conseils pratiques.Transparence sur l’IA
Macaly indique aux personnes concernées quand l’IA intervient. Un message au-dessus du prompt explique que vous travaillez avec un agent IA, et les projets publiés portent une baliseai-generated lisible par machine dans leur head.
Cela couvre la plateforme. Les mentions concernant votre propre projet, par exemple un chatbot que vous construisez pour vos utilisateurs finaux, restent de votre côté. Voir Utiliser l’IA de façon responsable pour savoir où passe la frontière.
Protection en edge et mises à jour
Le réseau edge et les protections de la plateforme gèrent automatiquement les schémas d’abus courants, notamment l’atténuation DDoS et le filtrage de bots de base. Les correctifs liés à la sécurité de notre infrastructure et de nos dépendances sous-jacentes sont déployés en continu sur tous les projets, vous n’avez donc pas à suivre ni à appliquer les patchs vous-même.Analyse des vulnérabilités et revues de sécurité
Macaly analyse les applications Next.js publiées à la recherche de vulnérabilités connues du framework. Si un problème critique est détecté, la publication reste bloquée jusqu’à ce que vous le résolviez en cliquant sur le bouton Corriger maintenant, qui envoie le correctif directement à l’agent. Vous pouvez aussi lancer à tout moment un contrôle de sécurité complet de votre projet. L’onglet Sécurité de votre chat parcourt votre code, décrit en termes simples ce qu’il trouve dans huit zones, des permissions d’accès aux paiements, et peut appliquer les corrections pour vous. La première analyse de chaque chat est gratuite.Ce qui reste entre vos mains
Lorsque vous publiez un projet sur Macaly, l’application elle-même vous appartient. Quelques éléments restent naturellement de votre côté, car ils dépendent de votre projet et de vos utilisateurs.Données et conformité
Vous décidez des données que votre projet collecte et stocke. La conformité au RGPD, au CCPA et aux autres lois applicables à vos utilisateurs finaux fait partie des éléments à anticiper dès la construction. En pratique, cela implique généralement :- Informer vos utilisateurs sur la façon dont leurs données sont traitées
- Ajouter une politique de confidentialité si votre projet collecte des données personnelles
- Inclure une bannière de cookies si votre projet s’adresse à des visiteurs de l’UE
- Pouvoir traiter les demandes d’accès, de correction et de suppression
Le contrôle d’accès dans votre application
L’agent peut construire l’authentification, les accès basés sur les rôles, et faire en sorte que chaque utilisateur ne voie que ses propres données. La façon dont c’est configuré pour votre projet, et qui voit quoi, fait partie de ce que vous décrivez. La page suivante, Construire des applications sécurisées, explique comment bien faire cela.Sauvegardes
Macaly propose plusieurs garde-fous pour votre projet et vos données :- Les versions du projet sont enregistrées au fil du travail de l’agent. Vous pouvez restaurer une version antérieure depuis n’importe quel message du chat.
- Le code source des projets connectés à git est sauvegardé de façon durable du côté de Macaly.
- Les instantanés de base de données peuvent être exportés au format ZIP depuis l’onglet Base de données, dès que vous souhaitez votre propre copie de vos données.
- Intégration GitHub sauvegarde le code source de votre projet dans un dépôt privé
- Duplication des chats crée une copie indépendante de votre projet comme point de sécurité avant des changements importants
Fonctionnalités IA dans votre application
Si votre projet inclut des fonctionnalités IA pour les utilisateurs finaux, telles que des chatbots, de la génération de contenu ou du résumé, leur configuration et les sorties qu’elles produisent font partie de votre projet. Vos utilisateurs finaux doivent savoir quand ils interagissent avec de l’IA, et le message affiché dans Macaly ne se reporte pas sur ce que vous publiez. Utiliser l’IA de façon responsable explique quoi ajouter et à quel endroit.Paiements
Macaly n’est pas un processeur de paiement et ne stocke ni ne transmet les données de cartes. Si votre projet accepte des paiements, utilisez un fournisseur de paiement hébergé qui gère les cartes sur sa propre infrastructure. Évitez de stocker des numéros de cartes, des CVC ou d’autres données de paiement brutes dans la base de données de votre projet.Quand Macaly est adapté
Macaly est conçu pour les sites web marketing, les landing pages, les outils internes, les dashboards, les MVP et les applications web de petite à moyenne taille. Il fonctionne bien pour les projets où vous voulez avancer rapidement et itérer en fonction de retours réels. Pour les projets impliquant des données fortement réglementées, du travail de conformité supplémentaire peut être nécessaire au-delà de ce que Macaly gère par défaut. Cela inclut :- Les données de santé couvertes par la HIPAA ou des réglementations similaires
- Les données de cartes de paiement brutes soumises à PCI DSS
- Les applications destinées aux enfants de moins de 13 ans (COPPA) ou de moins de 18 ans