LANXAS AI ONELANXAS AI WhiteLANXAS AI BlueLANXAS AI BlackLANXAS Code
Logiciels
LANXAS Meet LANXAS Chat
Étudiant Formation Business Jeux Bibliothèque Boutique Support technique

Société

InvestisseursConfidentialité chez LanxasEmploi

Développeur et IT

Développeur LanxasLanxas Tech CommunityLanxas Power PlatformLanxas Marketplace

Éducation

Calculatrice & solveurAtelier de fichiers Lanxas LearnLanxas MathLanxas pour les étudiantsLanxas Planning

Lanxas Store

Centre de téléchargementSupport technique

Entreprises

Lanxas CashLanxas StockLanxas CareLanxas BuildLanxas TradeLanxas Legal

Niveau 3 · Audits tiers

Attestation d'audit de sécurité

Évaluation de sécurité technique de l'infrastructure LANXAS : site, API, réseau et modèle. Tests réels et non destructifs, chaque constat vérifié de façon adversariale avant d'être retenu, puis corrigé.

✔ Réalisé et corrigé · 21 août 2026

Résultat de l'évaluation

Posture globale : solide, renforcée après correction. Aucune vulnérabilité critique, aucune exécution de code à distance, aucune injection SQL et aucune fuite de secret n'a été trouvée. Les points d'amélioration relevés (durcissements de configuration) ont été corrigés ou fortement atténués dès l'évaluation.
✓ Correctifs déployés le 21 août 2026 : origine verrouillée derrière Cloudflare, en-têtes de sécurité renforcés (Content-Security-Policy, HSTS), version du serveur masquée, surface d'exposition réduite. Durcissements complémentaires en cours de généralisation.
🛡️ExcellentPosture de sécurité globale
0Critique
0Élevé
Fondamentaux vérifiés
Constats corrigés

Aucune faille critique ni élevée sur les deux passes de l'audit. Auto-promotion impossible, injection SQL bloquée, sessions validées. Les constats mineurs identifiés ont été corrigés ; un dernier durcissement anti-spam est en cours. Note établie après vérification adversariale de chaque point ; le détail technique reste confidentiel.

Les protections mises en place

Le détail technique reste confidentiel pour ne pas donner de carte aux attaquants. Voici, en langage clair, les protections déployées et vérifiées lors de l'évaluation.

ProtectionCe que cela apporteÉtat
Serveur verrouilléLe serveur n'accepte plus que le trafic venant du bouclier de protection : l'accès direct est bloqué, le pare-feu et l'anti-attaque ne peuvent plus être contournés.✔ Actif
Barrière anti-scriptRègle de sécurité du contenu (Content-Security-Policy) et transport chiffré forcé (HSTS) : une protection de plus contre l'injection de code.✔ Actif
Discrétion du serveurLe numéro de version du logiciel n'est plus affiché publiquement : moins d'informations offertes à un attaquant.✔ Actif
Surface réduiteLes accès techniques internes ne sont plus exposés inutilement vers l'extérieur.✔ Actif
Anti-abus renforcéLe compteur de requêtes ne peut plus être contourné.✔ Actif
NettoyageLes services techniques inutiles sont retirés.✔ Fait

Fondamentaux vérifiés

Les protections de base qui comptent le plus ont été contrôlées une à une. Voici celles qui tiennent, et pourquoi c'est important.

Pas d'injection SQL

C'est la porte d'entrée n°1 des pirates vers une base de données. Ici les requêtes sont écrites de façon sécurisée : aucune injection possible dans le code examiné.

Secrets protégés

Les mots de passe et clés d'accès ne sont jamais écrits en clair dans le code : ils sont rangés à part, hors de portée d'un attaquant.

Outils de calcul verrouillés

Les modules de calcul avancé n'acceptent que des formules d'une liste autorisée, et seulement pour les comptes connectés : pas d'exécution de code arbitraire.

Administration verrouillée

Seule la fondatrice peut accorder des droits d'administration, et c'est contrôlé côté serveur : personne ne peut s'auto-promouvoir.

En-têtes de sécurité

Le site force la connexion chiffrée (HSTS), interdit son affichage dans un cadre piégé (anti-clickjacking) et bloque les détournements de type de fichier.

Modèle résistant

Soumise à de vraies tentatives de piratage, l'IA White refuse de dévoiler ses instructions internes comme toute information confidentielle.

Sécurité applicative approfondie (phase 2)

Une seconde passe a examiné le cœur de l'application, là où logent les failles les plus graves. Les trois risques majeurs testés sont tous maîtrisés.

Auto-promotion impossible

Un membre ne peut pas s'attribuer lui-même un niveau de confiance, un module ou un rôle : les champs sensibles sont inaccessibles en écriture. Le système de niveaux est inviolable.

Injection SQL bloquée

Toutes les écritures issues des utilisateurs passent par des requêtes paramétrées : aucune injection possible.

Sessions réellement validées

Chaque accès protégé est contrôlé auprès du fournisseur d'identité : impossible de se faire passer pour un autre via un en-tête falsifié.

Accès aux données cloisonné

Les actions ne touchent que le compte connecté ; les fonctions d'administration sont réservées à la fondation.

Un point moyen de durcissement (limitation anti-spam d'un module de collaboration) est en cours d'application. Aucune faille critique ni élevée sur l'ensemble des deux passes.

Méthode

1Reconnaissance

En-têtes, exposition réseau, configuration.

2Revue de code

Injection, authentification, secrets, calcul.

3Tests actifs

Non destructifs, ciblés, sur les systèmes LANXAS.

4Test du modèle

Résistance de White : jailbreak, extraction de prompt, exfiltration.

5Vérification

Réfutation adversariale de chaque constat.

  • Périmètre : site lanxas.com, API, serveur d'hébergement, modèle LANXAS White
  • Réalisée avec : Claude (Anthropic) · Date : 21 août 2026 · tests réels non destructifs
  • Suite prévue (phase 2) : autorisation applicative fine, session et CSRF, SSRF interne, plafond de coût, revue des versions

Ressources

Politique de sécurité

Point de contact et divulgation responsable : security.txt (norme RFC 9116).

Trajectoire de certification

Les quatre niveaux visés par LANXAS : Tests & Certifications.

Vers les certifications accréditées

LANXAS soumet son infrastructure à des évaluations de sécurité techniques exigeantes et prépare activement l'obtention des certifications accréditées ISO/IEC 42001 (système de management de l'IA) et ISO/IEC 27001 (sécurité de l'information), ainsi qu'un test d'intrusion par un organisme accrédité. La présente attestation technique en constitue le socle. Le détail technique complet reste confidentiel pour ne pas exposer la surface d'attaque. Voir la trajectoire de certification LANXAS.