Étude de cas · Audit de sécurité

Un audit de routine. Une exposition critique découverte en direct.

Une entreprise de construction nous a demandé un petit audit de son application et de son code — simplement pour voir l'état des lieux et s'assurer que tout était sécuritaire. Elle nous a donné accès à son dépôt GitHub et à son projet Firebase. Ce qu'on y a trouvé — cinq accès critiques et 97 Mo de données exposés publiquement — nous a fait décrocher le téléphone le jour même.

Accès fournis pour l'audit
GitHubFirebase
ClientEntreprise de construction · confidentiel
Année2026
MandatAudit de sécurité — code & infrastructure
LivrableAlerte le jour même, puis rapport complet
ExpertiseArchitecture et services-conseils
SecteurConstruction
Gestionnaire de projet consultant une application interne sur le chantier d’une entreprise de construction
Le constat

Toutes les données de son entreprise étaient à la portée de n'importe qui.

Cette PME de la construction avait créé rapidement un outil utile à ses opérations. Firebase Hosting publiait toutefois des dossiers internes qui n'auraient jamais dû être servis sur Internet.

Données exposées
  • Clients
  • Inventaire
  • Fournisseurs
  • Marges par client
  • Mots de passe
  • Code source
  • Clés API
5accès critiques exposés

Clé maîtresse, sauvegarde complète de la base de données, identifiant valide, clé API et code source.

Aucuncontrôle d’accès

Aucune connexion, aucun mot de passe : connaître l’URL suffisait pour tout télécharger.

97 Mode données exposées

Une copie complète de la base Firestore, à la vue de tous.

Même jouralerte envoyée au client

Découverte, confirmée et signalée avant tout dommage.

L’alerte

Le jour même, un courriel. Clair, sans jargon.

Pas un rapport de quarante pages trois semaines plus tard. Dès la découverte : ce qui est exposé, pourquoi c’est grave, et quoi faire — dans l’ordre. Voici le courriel envoyé au client (informations sensibles caviardées).

Courriel envoyé au clientPrioritaire

Exposition active et critique sur l’application — à corriger aujourd’hui

DA
Sécurité DevActif <securite@devactif.ca>À : [prénom] [courriel du client]
Aujourd’hui, 14 h 32

Bonjour [prénom],

Dans le cadre du suivi de notre audit de sécurité, nous avons découvert aujourd’hui une exposition active et critique sur l’application. Plusieurs fichiers sensibles sont actuellement téléchargeables publiquement, par n’importe qui sur Internet, sans mot de passe ni accès à votre code.

Cause : la configuration d’hébergement (Firebase Hosting) publie l’ensemble du dossier de l’application, y compris des dossiers internes qui n’auraient jamais dû être en ligne (tools/, functions/, firestore-backups/).

Ce qui est exposé :

  1. 1Clé de service Firebase (Admin SDK) — contrôle total, à distance, de toute la base de données et du stockage. Le plus grave.
  2. 2Une copie complète de la base de données (export Firestore d’environ 97 Mo) — potentiellement toutes vos données, incluant des renseignements personnels de vos clients.
  3. 3Un identifiant de connexion valide (compte [courriel]) avec son mot de passe en clair [mot de passe]. S’il est réutilisé ailleurs, ces autres systèmes sont aussi compromis.
  4. 4Une clé API OpenAI active — risque de facturation sur votre compte.
  5. 5Le code source complet du serveur, des données de catalogue (coûts, marges, fournisseurs) et le mot de passe de votre base comptable ([logiciel comptable]).

Nous n’avons téléchargé aucun contenu sensible et n’avons testé aucun identifiant : nous avons seulement confirmé que les fichiers sont accessibles.

Compte tenu de la nature des éléments (clé maîtresse + copie de données + identifiant valide), nous vous suggérons de traiter ceci comme un incident de sécurité et d’agir dès aujourd’hui, puisque les éléments sont actuellement accessibles publiquement. À valider également : vos obligations (ex. Loi 25 au Québec) si des renseignements personnels sont concernés.

Nous restons disponibles pour vous accompagner sur chacune de ces étapes.

— L’équipe sécurité, DevActif

Intervention prioritaire

Clé maîtresse + copie de données + identifiant valide : la situation devait être traitée comme un incident de sécurité potentiel.

Puisque des renseignements personnels pouvaient être concernés, les obligations applicables — notamment la Loi 25 au Québec — devaient aussi être évaluées.

Notre intervention

De l'exposition critique à un incident circonscrit.

Retirer les fichiers publics ne suffisait pas. Chaque secret devait être considéré comme compromis, remplacé, puis surveillé.

01

Couper l’exposition

Exclure les dossiers internes de Firebase Hosting et redéployer immédiatement.

02

Révoquer tous les accès

Remplacer la clé Firebase, la clé OpenAI et chaque mot de passe exposé ou potentiellement réutilisé.

03

Chercher les signes d’abus

Examiner les journaux Google Cloud, Firebase et OpenAI sur toute la fenêtre d’exposition.

04

Fermer les autres portes

Restreindre l’inscription, revoir les permissions et tester les sauvegardes et la reprise.

Exposition coupée

Secrets révoqués

Accès restreints

Disponibles pour de nouveaux projets

Construisons quelque chosede concret.

Développeurs chevronnés, assistés par l'IA : on livre plus vite, sans sacrifier la qualité. Dites-nous ce que vous voulez construire. On vous dira à quelle vitesse on peut le livrer.

Parler à DevActif
La confiance d'équipes qui construisent
Produits SaaSProcessus IAPlateformes de donnéesLogiciels et outils internes