ihm_client/docs/SECURITY_AUDIT.md

26 lines
974 B
Markdown
Raw Permalink Blame History

This file contains ambiguous Unicode characters

This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.

# Audit de sécurité - ihm_client
Ce document synthétise la posture de sécurité, les contrôles, et les axes daudit pour `ihm_client`.
## Portée
- Surface frontend (TypeScript, Vite, dépendances npm)
- Intégration WASM (sdk_client)
- Messagerie iframe (`postMessage`) avec sites hôtes
## Contrôles actuels
- Validation et renouvellement de tokens de session liés à lorigine appelante
- Isolation des données privées (déchiffrement conditionné, clés requises)
- Aucune exposition de secrets runtime dans le code
## Axes daudit
- Dépendances: revue `npm audit`, vérification des transitive deps
- WASM: taille, init sécurisé, absence dAPIs dangereuses
- Iframe: vérification stricte des `origin`, absence délévation via messages
## Vulnérabilités connues
- Aucune critique ouverte à date
## Plan de remédiation
- Mise à jour régulière des dépendances
- Tests de sécurité ciblés côté messagerie et décodage de données