Autorisation & sécurité

Admin
A

Administration

Utilisateurs, rôles, permissions, clés API, sessions, audit et sécurité — gouvernance du CRM.

Voir l'audit

Politique de mots de passe & comptes

Longueur minimale
12 caractères
Complexité requise
Majuscules + minuscules + chiffres + symbole
Rotation
180 jours
Historique anti-réutilisation
5 derniers mots de passe
Verrouillage compte
5 échecs / 10 min
Blocage IP
20 échecs / heure (whitelist exemptée)
Durée session inactive
60 min
Cookies
HttpOnly · Secure · SameSite=Lax

Configurable par tenant via EspoCRM PasswordPolicy. Toute modification est journalisée.

Transport, en-têtes & secrets

  • TLS
    Let's Encrypt — auto-renew (certbot)
  • HSTS
    max-age=63072000; includeSubDomains; preload
  • CSP
    Default-src 'self' · frame-src modules externes autorisés
  • Referrer policy
    strict-origin
  • Secrets repo
    Aucun (.env serveur uniquement)

Alertes sécurité

  • Tous les administrateurs ont la 2FA active.
  • 3 utilisateurs métier sans 2FA — relance recommandée.
  • Aucune clé API en clair dans la base — toutes hachées (SALT).
  • 1 clé API expire dans 14 jours — Garage Drummond / Sandbox.
  • Aucune tentative de bruteforce active sur les comptes admin (24 h).

Voir le détail dans Audit et Sessions.

CRM Pneus Inter Quebec