Session vérifiée côté serveur
Les zones privées exigent une session revalidée. Les cookies de session sont HttpOnly, SameSite et Secure en production.
Identité contrôlée avant l’accès
Sécurité & confiance
ProPilot combine vérification serveur, isolation par organisation et garde-fous métier pour réduire les accès non autorisés sans compliquer votre travail quotidien.
Protection par conception
Chaque accès traverse plusieurs contrôles.
Défense par couches
Une interface verrouillée ne suffit pas. ProPilot combine des contrôles dans le navigateur, sur le serveur et dans la couche de données.
Les zones privées exigent une session revalidée. Les cookies de session sont HttpOnly, SameSite et Secure en production.
Identité contrôlée avant l’accès
Chaque lecture et chaque mutation métier restent rattachées à l’organisation courante, jusque dans les relations entre ressources.
Contexte d’entreprise séparé
La RLS prévue dans les migrations complète les contrôles applicatifs pour limiter l’accès aux données de chaque organisation.
Deux barrières complémentaires
Un accès serveur privilégié n’est jamais traité comme une autorisation. Le périmètre métier doit rester explicite dans chaque requête.
Service role sous contrôle
CSP, anti-framing, nosniff, politique de référent et permissions réduites limitent plusieurs familles d’attaques côté navigateur.
En-têtes de sécurité dédiés
Les erreurs sont remontées avec un tracing léger, sans collecte des informations utilisateur ni des corps de requêtes HTTP.
Détection sans surexposition
La chaîne de contrôle
Chaque action sensible suit un chemin explicite. L’identité, le droit d’agir et le périmètre des données sont contrôlés avant l’exécution métier.
La session est vérifiée par le serveur, pas déduite de l’interface.
Le droit d’accès est décidé avant l’exécution de l’action métier.
Organisation, client et ressource définissent le périmètre autorisé.
Le code déterministe et l’utilisateur gardent la décision finale.
Données & confidentialité
ProPilot réduit les données accessibles à chaque traitement et sépare les responsabilités entre le navigateur, le serveur, la base et les services externes.
Lire le détail des traitementsLes données opérationnelles de ProPilot sont hébergées dans la région française configurée pour le service.
Les clés privilégiées restent côté serveur et ne sont jamais intégrées aux variables publiques du navigateur.
L’IA reçoit uniquement les informations nécessaires, structurées et validées pour la tâche demandée.
Les prix, calculs et documents importants restent soumis à des règles déterministes et à votre validation.
Une confiance fondée sur des preuves
Une protection présente dans le code n’est pas automatiquement déclarée vérifiée partout. Ce niveau de preuve accompagne nos corrections et nos validations techniques.
Le contrôle existe dans le code ou une migration inspectée.
Son comportement est vérifié sur un commit identifié.
Le scénario est rejoué dans un environnement isolé.
Le code est livré, sans déduire que tous les scénarios ont été rejoués.