La sécurité et la confidentialité au cœur de chaque audit.
Confier l'accès à son code source demande de la confiance. Voici concrètement comment Validra traite vos accès, votre code et vos données.
NDA avant tout accès
Signé avant d'examiner la moindre ligne de code. Vos secrets, clés d'API et modèles de données restent confidentiels.
Accès Read-Only
Jamais de droits d'écriture ni de déploiement en production. Vos environnements opérationnels restent sous votre contrôle exclusif.
Suppression sous 30 jours
Copies de code, accès temporaires et artefacts de test supprimés au plus tard 30 jours après la fin de la mission.
Synthèse partageable
Une synthèse de mission (périmètre, méthode, résultats, statut) à joindre à vos questionnaires de sécurité clients. Pas une certification.
Une méthode alignée sur des référentiels publics
Validra s'appuie sur des référentiels publics et reconnus, pour que vos résultats soient faciles à comprendre et à transmettre à une équipe sécurité ou conformité.
OWASP Top 10:2025
Les catégories OWASP pertinentes pour le périmètre, en priorité le contrôle d'accès (Broken Access Control), les injections et les erreurs de configuration.
OWASP WSTG v4.2
Guide d'évaluation de la sécurité web appliqué aux flux d'authentification, Server Actions, API REST/GraphQL et gestion de session.
Gravité + certitude
Chaque résultat reçoit deux notes : sa gravité selon l'impact réel pour votre activité, et son niveau de certitude (observation, faiblesse ou vulnérabilité démontrée).
Questions relatives à la conformité et aux accès
Comment Validra protège-t-il la confidentialité de mon code source ?+
Chaque mission commence par la signature d'un accord de confidentialité (NDA), avant tout accès au code. Votre code source n'est jamais publié, revendu ni transmis à des tiers en dehors de ce qui est strictement nécessaire à la mission.
Quelles permissions devez-vous avoir sur notre infrastructure ?+
Uniquement des accès en lecture seule. Nous ne demandons jamais de droits d'écriture, de merge sur vos branches, ni d'accès administrateur à vos systèmes de production. Pour les tests sur l'application, un environnement de staging ou des comptes de test suffisent.
Que faites-vous de nos données après la fin de la mission ?+
Les accès et données techniques transmis pendant la mission (copies de code, identifiants temporaires, artefacts de test) sont supprimés au plus tard 30 jours après la fin de la mission, sauf demande contraire de votre part. C'est l'engagement de notre politique de confidentialité.
Le rapport Validra peut-il servir pour un questionnaire de sécurité client ?+
Il peut vous y aider. Beaucoup de questionnaires fournisseurs (VSAQ, CAIQ, SIG) demandent si l'application a fait l'objet d'une revue de sécurité récente. Le rapport inclut une synthèse de mission (dates, périmètre testé, méthode alignée sur l'OWASP, statut des corrections) que vous pouvez partager. C'est une revue externe, indépendante de votre équipe, mais ce n'est pas une certification (type SOC 2 ou ISO 27001) : chaque client décide de ce qu'il accepte comme preuve.
Qui réalise concrètement l'audit de sécurité ?+
Chaque revue est réalisée personnellement par Téo Brondel, fondateur de Validra et développeur full-stack qui construit ses propres SaaS. Aucune mission n'est sous-traitée.
Besoin d'un NDA ou d'un cadrage avant de commencer ?
Transmettez-nous votre projet en toute sérénité. Un NDA bilatéral standard vous est adressé immédiatement.