Un site conçu pour ne pas être un problème
Un site de mairie est un point d’entrée public : coordonnées d’agents, actualités, formulaires, données d’habitants. Civika s’appuie sur les standards éprouvés du web et sur des pratiques d’ingénierie ordinaires — aucune magie, aucun claim de « niveau militaire », juste ce qu’il faut pour dormir tranquille.
Six piliers de sécurité, actifs par défaut
Chaque famille de mesures est posée dans le socle du produit — aucune configuration à faire par la mairie, aucun option à cocher. C’est le comportement de base, valide dès l’ouverture du site.
Authentification des comptes
Mots de passe hachés avec bcrypt (jamais en clair, jamais renvoyables). Double authentification activée par défaut, e-mail ou app TOTP.
- Appareil validé reconnu 45 jours glissants
- Révocation immédiate sur changement de mot de passe
- Rate-limit anti-force brute
- Reset par lien temporaire (mail unique 24 h)
Défense OWASP Top 10
Alignement avec le référentiel de référence des vulnérabilités web, actualisé tous les 3 ans par la fondation OWASP.
- Requêtes préparées (anti-injection SQL)
- Échappement HTML systématique (anti-XSS)
- Jeton CSRF sur chaque formulaire
- Headers sécurité : HSTS, CSP, X-Frame-Options, nosniff
Isolation multi-tenant
Chaque commune vit sur son sous-domaine dédié ou nom de domaine propre, avec cloisonnement strict des données en base.
- Filtre
commune_idsystématique en base - IDs hachés dans les URLs admin (
?id=_kx9m3f) - Aucune fuite possible entre communes voisines
- Impossible d’énumérer les contenus par incrément
Sauvegardes chiffrées
Sauvegardes quotidiennes par notre hébergeur o2switch, chiffrées au repos, jamais exportées hors Union européenne.
- Rétention sur fenêtre glissante
- Datacentres français (Clermont-Ferrand)
- Restauration après défaillance matérielle
- Confirmations explicites sur suppressions sensibles
Journal d’audit
Toutes les actions sensibles tracées automatiquement, consultables depuis l’administration — traçabilité immédiate en cas d’incident.
- Connexions (réussies et échouées)
- Créations, modifications, suppressions
- Changements de mot de passe et 2FA
- Actions superadmin sur la commune
Correctifs déployés à toutes
Contrairement à WordPress, Joomla ou Drupal, un correctif de sécurité s’applique simultanément à toutes les instances — aucun agent municipal à devoir surveiller ses mises à jour.
- Aucune version à racheter dans 3 ans
- Pas de plugin tiers vulnérable qui traîne
- Vulnérabilité critique corrigée sous 48 h
- Divulgation responsable acceptée
Cadre technique
Deux repères de référence : OWASP pour la sécurité applicative, RGPD pour la protection des données personnelles collectées.
Top 10 Open Web Application Security Project — référentiel international des 10 vulnérabilités web les plus critiques, actualisé tous les 3 ans par la fondation OWASP.
art. 32 Sécurité du traitement — obligation légale de mesures techniques et organisationnelles adaptées. Civika documente ses choix dans la déclaration DPO générée par défaut sur chaque site.
Divulgation responsable
Envoyez votre rapport à contact@civika.fr en objet [Sécurité]. Nous accusons réception sous 24 h et appliquons le correctif sous 48 h pour toute vulnérabilité critique (impact confidentialité ou intégrité), sous une semaine pour les autres. Aucune poursuite envers un chercheur qui découvre et signale de bonne foi.
Ce que nous ne prétendons pas
Par honnêteté vis-à-vis des élus qui doivent valider un choix technique, nous ne prétendons pas être ce que nous ne sommes pas :
- Pas certifiés ISO 27001 — cette certification a un sens pour un opérateur d’importance vitale ou pour un cloud souverain, pas pour un éditeur de sites de mairies. Le coût (60 k€+) et la lourdeur ne seraient jamais amortis à notre échelle.
- Pas homologués SecNumCloud — l’homologation ANSSI vise l’hébergement de données classifiées Diffusion Restreinte. Un site public de commune ne contient pas ce type de données, l’homologation ne s’y applique pas.
- Aucun badge « garanti sans faille » — aucun logiciel ne peut le promettre. Ce que nous garantissons, c’est la vitesse de correction et la transparence quand une faille est découverte.
Pour toute question technique préalable, votre DSI ou votre RSSI peut nous écrire directement à contact@civika.fr — nous répondons sous 48 heures ouvrées, avec le niveau de détail technique demandé.
Prêt à équiper votre commune ?
Essayez Civika 30 jours gratuitement, sans carte bancaire ni engagement — vous découvrez l’outil, vous décidez ensuite.
Créer le site de ma mairie