Kaspushop
Sécurité
Version 2.0 · Entrée en vigueur 2026-10-05 · Contact contact@kaspushop.fr
Périmètre
Kaspushop est un site Next.js exploité par KASB SYSTEMS. Il échange avec le serveur de KASB SYSTEMS, hébergé chez OVHcloud au Canada, qui interroge Shopify pour le catalogue et le panier. Le compte client, le paiement et les commandes reposent sur Shopify.
Connexion à l'espace client
- Connexion par l'API Customer Account de Shopify, en client confidentiel OAuth 2.0 : l'échange du code et le renouvellement des jetons se font côté serveur, avec un secret qui ne quitte jamais le serveur.
- Paramètres state et nonce vérifiés au retour de Shopify, contre la falsification de requêtes et le rejeu.
- Jetons conservés dans des cookies httpOnly, Secure et SameSite=Lax, jamais exposés au code du navigateur.
Paiement
Les paiements sont saisis sur la page de paiement de Shopify, conforme à la norme PCI DSS ; les données de carte ne transitent jamais par les serveurs de KASB SYSTEMS.
Échanges avec le serveur
Chaque requête du site vers le serveur de KASB SYSTEMS est signée (Ed25519) et valable 30 secondes ; le serveur rejette toute requête non signée ou expirée. Le jeton d'accès privé à Shopify reste sur le serveur, dans un secret Docker.
Hébergement et exploitation
- Accès au site chiffré en HTTPS.
- Conteneur de production sans privilèges : utilisateur non root, système de fichiers en lecture seule, exposé uniquement en local derrière le serveur web.
- Secrets chargés depuis l'environnement de déploiement, jamais présents dans le code source.
- Blocage automatique des adresses malveillantes et surveillance continue du service.
Incidents et signalements
Pour signaler une vulnérabilité, un incident ou demander la suppression de vos données : contact@kaspushop.fr.
Les demandes de suppression sont traitées dans les délais légaux applicables ; en cas de violation de données à caractère personnel, KASB SYSTEMS notifie la CNIL dans les 72 heures et informe les personnes concernées lorsque la réglementation l'exige.