Bonnes pratiques de sécurité

Serveur, comptes, secrets et fournisseurs : la liste à suivre.

Mis à jour le 2 octobre 2026

Sur cette page

Velnex protège déjà beaucoup de choses par défaut (voir plus bas). Le reste dépend de votre serveur et de vos habitudes : suivez cette liste.

Le serveur

  • Gardez le système à jour : apt update && apt upgrade, ou unattended-upgrades pour les correctifs de sécurité.
  • Pare-feu : seuls SSH, HTTP et HTTPS doivent être ouverts (l’installateur le fait avec UFW si vous l’avez choisi). MariaDB n’écoute qu’en local : ne l’ouvrez jamais sur Internet.
  • SSH par clé plutôt que par mot de passe (PasswordAuthentication no), et un outil comme fail2ban contre les attaques par force brute.
  • HTTPS obligatoire : l’installateur obtient un certificat Let’s Encrypt, renouvelé automatiquement.
  • Supprimez /root/velnex-install.txt après l’installation.
  • Ne laissez jamais APP_DEBUG=true en production : Système → Système le signale.

Les comptes

  • Double authentification obligatoire pour l’équipe (Système → Paramètres → Sécurité).
  • Un compte par personne, avec le rôle le plus limité possible ; jamais de compte partagé.
  • Désactivez les comptes des personnes qui partent ; relisez de temps en temps Système → Journal d’activité.

Les secrets

  • Le fichier .env contient APP_KEY, qui chiffre en base les clés API des serveurs, les secrets de paiement, le mot de passe SMTP et la 2FA : gardez-en une copie hors du serveur (voir « Sauvegardes ») et ne le partagez jamais.
  • Préférez des clés restreintes : clé Stripe rk_live_… limitée, jeton Proxmox avec le rôle dédié (voir « Connecter Proxmox VE »), clé Virtualizor limitée à l’IP de Velnex.
  • Si une clé a fuité : révoquez-la chez le fournisseur, créez-en une nouvelle et remplacez-la dans Velnex.

Les fournisseurs

  • N’exposez pas les API d’administration (Proxmox 8006, Virtualizor 4085) à tout Internet : autorisez l’IP du serveur Velnex et vos IP d’administration.
  • Gardez la vérification TLS activée dès que vos panels ont un vrai certificat.

Derrière Cloudflare

Déclarez les IP de Cloudflare dans VEXORA_TRUSTED_PROXIES et utilisez le mode Full (strict) (voir « Cloudflare et proxys ») : sinon les limites anti-abus et le journal d’activité voient l’IP du proxy.

Anti-robot (Cloudflare Turnstile)

Depuis Velnex 1.0.10, une vérification anti-robot gratuite, le plus souvent invisible, protège les formulaires publics contre les inscriptions et messages automatiques. Elle est désactivée par défaut.

  1. Dans Cloudflare : Turnstile → Ajouter un widget. Nom : celui de votre site ; domaine : votre domaine (ex. velnex.app) ; mode Géré ; pas de pré-autorisation.
  2. Copiez la clé du site et la clé secrète dans Système → Paramètres → Sécurité → Anti-robot (ou, depuis l’application, Réglages du site → Sécurité / Anti-robot), cochez Activer.
  3. Choisissez les formulaires protégés : inscription, connexion client, mot de passe oublié, formulaire de contact, connexion de l’équipe. Enregistrez.

La clé secrète est chiffrée et n’est jamais renvoyée. Tant qu’une des deux clés manque, rien n’est protégé et les paramètres l’indiquent. Une réponse invalide ou réutilisée est toujours refusée ; si Cloudflare est injoignable, les formulaires clients sont refusés (« réessayez »), mais la connexion de l’équipe reste possible pour ne jamais vous enfermer dehors. Avec une mauvaise clé, php artisan vexora:captcha-off désactive l’anti-robot. L’application de gestion n’est jamais concernée.

Ce que Velnex fait déjà

  • chaque ressource d’un client (factures, services, tickets, pièces jointes) est vérifiée comme lui appartenant, chaque action de l’équipe comme autorisée par son rôle ;
  • les webhooks de paiement sont signés et vérifiés ; montant et devise sont contrôlés avant qu’une facture passe à « payée », et un paiement n’est jamais compté deux fois ;
  • les secrets sont chiffrés en base et jamais renvoyés au navigateur ; changer l’hôte d’un serveur ou le serveur SMTP oblige à les ressaisir ;
  • connexions limitées par compte et par IP, mot de passe exigé pour changer d’adresse e-mail, client suspendu déconnecté immédiatement ;
  • en-têtes de sécurité (CSP, anti-clickjacking, HSTS en HTTPS…), seul le domaine configuré est servi ;
  • Markdown, e-mails, logos SVG et pièces jointes sont neutralisés ;
  • mises à jour et extensions signées, vérifiées avant installation.

Mode maintenance

Système → Paramètres → Maintenance : Activer le mode maintenance et le Message affiché aux visiteurs. Le site et l’espace client répondent « maintenance », l’administration reste ouverte et l’équipe connectée voit toujours le site.

Cet article n’a pas résolu votre problème ?

Ouvrir un ticket