Validra
Centre de Confiance

La sécurité et la confidentialité au cœur de chaque audit.

Confier l'accès à son code source demande de la confiance. Voici concrètement comment Validra traite vos accès, votre code et vos données.

NDA avant tout accès

Signé avant d'examiner la moindre ligne de code. Vos secrets, clés d'API et modèles de données restent confidentiels.

Accès Read-Only

Jamais de droits d'écriture ni de déploiement en production. Vos environnements opérationnels restent sous votre contrôle exclusif.

Suppression sous 30 jours

Copies de code, accès temporaires et artefacts de test supprimés au plus tard 30 jours après la fin de la mission.

Synthèse partageable

Une synthèse de mission (périmètre, méthode, résultats, statut) à joindre à vos questionnaires de sécurité clients. Pas une certification.

Méthodologie & Cadre de Référence

Une méthode alignée sur des référentiels publics

Validra s'appuie sur des référentiels publics et reconnus, pour que vos résultats soient faciles à comprendre et à transmettre à une équipe sécurité ou conformité.

01 / OWASP Top 10

OWASP Top 10:2025

Les catégories OWASP pertinentes pour le périmètre, en priorité le contrôle d'accès (Broken Access Control), les injections et les erreurs de configuration.

02 / WSTG

OWASP WSTG v4.2

Guide d'évaluation de la sécurité web appliqué aux flux d'authentification, Server Actions, API REST/GraphQL et gestion de session.

03 / Classement

Gravité + certitude

Chaque résultat reçoit deux notes : sa gravité selon l'impact réel pour votre activité, et son niveau de certitude (observation, faiblesse ou vulnérabilité démontrée).

Questions Fréquentes

Questions relatives à la conformité et aux accès

Comment Validra protège-t-il la confidentialité de mon code source ?+

Chaque mission commence par la signature d'un accord de confidentialité (NDA), avant tout accès au code. Votre code source n'est jamais publié, revendu ni transmis à des tiers en dehors de ce qui est strictement nécessaire à la mission.

Quelles permissions devez-vous avoir sur notre infrastructure ?+

Uniquement des accès en lecture seule. Nous ne demandons jamais de droits d'écriture, de merge sur vos branches, ni d'accès administrateur à vos systèmes de production. Pour les tests sur l'application, un environnement de staging ou des comptes de test suffisent.

Que faites-vous de nos données après la fin de la mission ?+

Les accès et données techniques transmis pendant la mission (copies de code, identifiants temporaires, artefacts de test) sont supprimés au plus tard 30 jours après la fin de la mission, sauf demande contraire de votre part. C'est l'engagement de notre politique de confidentialité.

Le rapport Validra peut-il servir pour un questionnaire de sécurité client ?+

Il peut vous y aider. Beaucoup de questionnaires fournisseurs (VSAQ, CAIQ, SIG) demandent si l'application a fait l'objet d'une revue de sécurité récente. Le rapport inclut une synthèse de mission (dates, périmètre testé, méthode alignée sur l'OWASP, statut des corrections) que vous pouvez partager. C'est une revue externe, indépendante de votre équipe, mais ce n'est pas une certification (type SOC 2 ou ISO 27001) : chaque client décide de ce qu'il accepte comme preuve.

Qui réalise concrètement l'audit de sécurité ?+

Chaque revue est réalisée personnellement par Téo Brondel, fondateur de Validra et développeur full-stack qui construit ses propres SaaS. Aucune mission n'est sous-traitée.

Besoin d'un NDA ou d'un cadrage avant de commencer ?

Transmettez-nous votre projet en toute sérénité. Un NDA bilatéral standard vous est adressé immédiatement.