fixii - Capital Marketfixii - Capital Market

Note de sécurité

Security note

Cette note décrit comment fixii - Capital Market est conçue, exploitée et surveillée. Elle est volontairement générale : le dossier complet, avec le détail de chaque mesure, l'état exact des constats de la revue de sécurité et le plan daté, est remis sous accord de confidentialité à la DSI de chaque client.

This note describes how fixii - Capital Market is designed, operated and monitored. It is deliberately general: the full dossier, with the detail of every measure, the exact status of the security review findings and the dated plan, is handed under NDA to each client's IT department.

Dernière mise à jour : septembre 2026. Cette page est revue à chaque livraison significative.

Last updated: September 2026. This page is reviewed at every significant release.

01Contrôle d'accèsAccess control

Toute l'application est derrière l'authentification. Chaque action de l'API est protégée par un droit unitaire vérifié côté serveur ; les rôles combinent ces droits et l'administrateur du client choisit quels écrans chaque rôle peut voir. L'authentification se fait par Microsoft Entra ID (OpenID Connect avec PKCE) avec provisionnement SCIM 2.0, ou par des comptes locaux dont les mots de passe sont hachés avec argon2id et doivent être changés à la première connexion.

Les jetons de session sont aléatoires et stockés hachés. Leur durée d'inactivité et leur durée maximale sont réglées par l'administrateur, et toutes les sessions d'un utilisateur sont révoquées au changement de mot de passe ou à la désactivation du compte.

The whole application sits behind authentication. Every API action is guarded by a granular right checked server-side; roles combine those rights and the client's administrator chooses which screens each role can see. Authentication is done through Microsoft Entra ID (OpenID Connect with PKCE) with SCIM 2.0 provisioning, or through local accounts whose passwords are hashed with argon2id and must be changed at first login.

Session tokens are random and stored hashed. Their idle and absolute lifetimes are set by the administrator, and all of a user's sessions are revoked on password change or account deactivation.

02TraçabilitéTraceability

Trois journaux distincts : un journal de sécurité immuable (connexions, refus d'accès, changements de droits, politique de session, provisionnement), un audit métier qui suit le cycle de vie de chaque opération et chaque modification du référentiel avec l'utilisateur authentifié, et un journal applicatif structuré. Les trois peuvent être exportés vers le SIEM du client.

Three separate logs: an immutable security log (logins, access denials, rights changes, session policy, provisioning), a business audit trail following the lifecycle of every deal and every reference-data change with the authenticated user, and a structured application log. All three can be exported to the client's SIEM.

03DonnéesData

Une instance et une base de données par client, sur un hébergement dédié en France. La production n'est jamais co-hébergée avec les environnements de test ou de recette, qui fonctionnent sur des jeux de données fictifs. Aucune donnée client n'est utilisée dans les outils d'assistance au développement.

One instance and one database per client, on dedicated hosting in France. Production is never co-hosted with test or staging environments, which run on fictitious datasets. No client data is used in development assistance tools.

04SauvegardesBackups

Sauvegarde complète de la base chaque nuit, vérifiée avant envoi, puis copiée sur un stockage objet hors site, chiffré au repos et verrouillé en écriture pendant 30 jours : une archive ne peut être ni modifiée ni supprimée pendant cette période, même avec les accès du serveur. Rétention de 90 jours. La procédure de restauration est testée et consignée.

Full database backup every night, verified before transfer, then copied to off-site object storage, encrypted at rest and write-locked for 30 days: an archive can be neither altered nor deleted during that period, even with the server's credentials. 90-day retention. The restore procedure is tested and documented.

05Réseau et chiffrementNetwork and encryption

TLS 1.2 et 1.3 uniquement, HSTS et en-têtes de sécurité sur toutes les réponses, certificats renouvelés automatiquement et surveillés. Aucun port n'est ouvert sur Internet : le trafic entre par un tunnel sortant, l'administration se fait en SSH par clé uniquement, et les mises à jour de sécurité du système sont automatiques.

TLS 1.2 and 1.3 only, HSTS and security headers on every response, certificates renewed automatically and monitored. No port is open to the Internet: traffic enters through an outbound tunnel, administration is key-only SSH, and system security updates are automatic.

06Développement et livraisonDevelopment and delivery

Le code fait l'objet d'une revue de sécurité ; chaque correction est couverte par un test qui la détecterait si elle disparaissait. Les dépendances sont figées et auditées contre les vulnérabilités connues. Les tests automatisés, côté API et côté interface, bloquent la livraison en cas d'échec. Le déploiement est scripté, reproductible et tracé ; les migrations de base sont versionnées.

The code goes through security review; every fix is covered by a test that would detect its removal. Dependencies are pinned and audited against known vulnerabilities. Automated API and UI tests block a release on failure. Deployment is scripted, reproducible and traced; database migrations are versioned.

07SupervisionMonitoring

La disponibilité de l'API est contrôlée de l'extérieur. Les imports de marché, les exports, la sauvegarde nocturne et chaque déploiement sont supervisés : un traitement en retard ou en échec déclenche une alerte, et l'historique des exécutions est conservé.

API availability is checked externally. Market imports, exports, the nightly backup and every deployment are monitored: a late or failed job raises an alert, and the execution history is kept.

08Revue de sécurité et tests d'intrusionSecurity review and penetration testing

Une revue de sécurité défensive du code a été menée en septembre 2026 en préparation d'éventuels tests d'intrusion. Chaque constat est soit corrigé, soit planifié avec une date ; l'état exact figure dans le dossier remis à la DSI, y compris les constats encore ouverts, qui ne sont jamais passés sous silence. Les clients qui souhaitent commander un test d'intrusion disposent de ce dossier et d'un environnement de recette dédié.

A defensive security review of the code was carried out in September 2026 ahead of any penetration test. Every finding is either fixed or scheduled with a date; the exact status is in the dossier handed to the IT department, including findings still open, which are never left unsaid. Clients wishing to commission a penetration test are given this dossier and a dedicated staging environment.

09Signaler une vulnérabilitéReporting a vulnerability

Si vous pensez avoir identifié une faille dans fixii - Capital Market ou sur ce site, écrivez à jerome@fixii.tech avec les éléments permettant de la reproduire. Nous accusons réception et vous tenons informé du traitement.

If you believe you have found a vulnerability in fixii - Capital Market or on this site, write to jerome@fixii.tech with the elements needed to reproduce it. We acknowledge receipt and keep you informed of the follow-up.

Votre DSI a un questionnaire de sécurité ? Nous y répondons point par point et remettons le dossier technique complet sous accord de confidentialité.

Does your IT department have a security questionnaire? We answer it point by point and hand over the full technical dossier under NDA.

Demander le dossier complet Request the full dossier