Sécurité de la plateforme : chiffrement, CSP et journaux d'audit
Vos comptes publicitaires, vos données de boutique et vos paiements passent par cette plateforme - la sécurité est donc conçue à chaque couche, et documentée ouvertement sur /trust.
Une plateforme marketing concentre un pouvoir inhabituel : l'accès à vos comptes publicitaires, aux commandes et au chiffre d'affaires de votre boutique, à vos conversations clients et à vos flux de paiement. Sa posture de sécurité est donc une question d'achat de premier ordre, pas une note de bas de page. BScale AI est construit en défense en profondeur, et le tableau complet est publié ouvertement sur la page de confiance.
En résumé : vous authentifiez les plateformes via OAuth donc BScale AI ne détient jamais vos mots de passe, chaque jeton stocké est chiffré en AES-256-GCM, les sessions reposent sur des cookies avec protection CSRF, chaque page est servie avec une Content Security Policy par requête, les API sont limitées en débit, et l'activité du compte est consignée dans un journal d'audit en ajout seul que personne - administrateurs compris - ne peut discrètement modifier.
Identifiants chiffrés et protection des jetons OAuth
BScale AI ne demande jamais le mot de passe de vos comptes Meta, Google, TikTok ou LinkedIn. Les connexions utilisent le flux OAuth officiel de chaque plateforme : vous vous identifiez sur les pages de la plateforme elle-même, accordez des permissions limitées et pouvez les révoquer à tout moment des deux côtés.
Les jetons d'accès émis par ces plateformes sont les joyaux de la couronne de tout outil marketing : ils sont donc chiffrés en AES-256-GCM avant stockage. Même en cas d'accès non autorisé à la base de données, les jetons ne sont pas en clair à attendre d'être moissonnés.
Sécurité des sessions : cookies, CSRF et CSP par requête
Les sessions utilisateur reposent sur des cookies et sont protégées contre la falsification de requêtes intersites : un site malveillant que vous visitez par hasard ne peut pas émettre en silence des requêtes vers BScale AI en votre nom. C'est une attaque classique contre les outils marketing, où une requête forgée pourrait déclencher des dépenses ou altérer des campagnes, et elle est bloquée à la frontière de la plateforme.
Chaque page est aussi servie avec une Content Security Policy par requête. Au lieu d'une politique statique unique, chaque réponse porte sa propre CSP à nonce, ce qui limite drastiquement ce que des scripts injectés pourraient faire même si un contenu malveillant atteignait une page. C'est l'une des protections côté navigateur les plus solides qu'une application web puisse déployer.
Limitation de débit et journal d'audit en ajout seul
Toutes les API sont limitées en débit, avec des budgets plus stricts sur les opérations sensibles. La limitation de débit émousse aussi bien les tentatives de force brute que les abus des points d'accès IA ou l'automatisation hors de contrôle, gardant la plateforme stable pour tous.
L'activité du compte est écrite dans un journal d'audit en ajout seul : des entrées peuvent être ajoutées, mais l'application n'a aucun chemin pour les modifier ou les supprimer. Quand vous devez savoir qui a fait quoi et quand - revue de conformité, enquête sur un incident, ou simple question de responsabilité dans votre équipe - le journal est un registre qui n'a pas pu être discrètement réécrit.
Une sécurité qui s'étend aux rôles, à la facturation et aux validations
La sécurité, ce n'est pas que de la cryptographie ; c'est aussi qui peut faire quoi. Le partage d'espace de travail utilise un contrôle d'accès par rôles appliqué côté serveur à chaque requête : un lecteur ne peut jamais agir avec le pouvoir d'un manager. La facturation passe par PayPal avec un registre détaillé : les mouvements d'argent sont inspectables. Et rien ne se publie sur vos comptes publicitaires sans votre validation explicite, ce qui garde l'humain aux commandes des actions qui comptent le plus.
La posture de sécurité complète et à jour - y compris les pratiques adoptées à mesure que la plateforme évolue - est documentée sur la page publique de confiance. Si votre organisation a un questionnaire de sécurité, c'est le point de départ.
Questions frequentes
- Comment BScale AI stocke-t-il les identifiants de mes comptes publicitaires ?
- Il ne stocke jamais vos mots de passe. Les plateformes sont connectées via leurs flux OAuth officiels, et les jetons d'accès émis sont chiffrés en AES-256-GCM avant stockage. Vous pouvez révoquer une connexion à tout moment depuis BScale AI ou depuis les paramètres de sécurité de la plateforme concernée.
- Qu'est-ce qu'un journal d'audit en ajout seul et pourquoi est-ce important ?
- C'est un registre d'activité auquel l'application peut ajouter des entrées mais qu'elle ne peut jamais modifier ni supprimer. L'historique de qui a fait quoi dans votre compte ne peut donc pas être discrètement réécrit - essentiel pour les enquêtes d'incident, les revues de conformité et la simple responsabilité en équipe.
- Comment BScale AI empêche-t-il la falsification de requêtes intersites (CSRF) ?
- Les sessions reposent sur des cookies et chaque requête qui modifie l'état est protégée par des contrôles CSRF : un site tiers malveillant ne peut pas amener votre navigateur à émettre des requêtes vers BScale AI en votre nom - comme altérer des campagnes ou dépenser du budget.
- Qu'est-ce qu'une Content Security Policy par requête ?
- Au lieu d'une politique de sécurité navigateur statique unique, BScale AI génère une Content Security Policy à nonce, fraîche, pour chaque réponse de page. Cela restreint fortement ce qu'un script injecté pourrait exécuter et offre une protection solide contre les attaques de type cross-site scripting.
- L'IA de BScale AI peut-elle agir sur mes comptes sans moi ?
- Non. L'IA prépare campagnes, créations et recommandations, mais rien ne part en ligne sur Meta, Google Ads, TikTok ou LinkedIn sans votre validation explicite. Combiné au contrôle d'accès par rôles appliqué côté serveur, l'humain reste aux commandes de chaque action à conséquences.
- Où lire tous les détails de sécurité de BScale AI ?
- La page publique de confiance documente la posture de sécurité de la plateforme : connexions OAuth, chiffrement AES-256-GCM des jetons, protection CSRF, CSP par requête, limitation de débit et journal d'audit en ajout seul. C'est le bon point de départ pour toute revue de sécurité.