Aurelonagestion

    Qui voit quoi

    L'étanchéité entre organisations : d'où vient le périmètre, comment un identifiant venu du navigateur est revalidé, et comment une pièce jointe est protégée.

    Mise à jour le 30 juillet 2026

    Le périmètre vient de la session, jamais du navigateur

    Chaque appel au serveur commence par déterminer quelle organisation est concernée, et cette détermination ne fait jamais confiance à ce que le navigateur envoie.

    1. Le serveur lit la session, donc l'utilisateur.
    2. Il liste les organisations dont cet utilisateur est réellement membre.
    3. Si un choix d'organisation est mémorisé, il n'est retenu que s'il figure dans cette liste.
    4. Sinon, c'est la première adhésion réelle qui s'applique.

    Un choix falsifié retombe donc sur une organisation légitime, jamais sur celle de quelqu'un d'autre.

    Un identifiant venu du navigateur est toujours revalidé

    Quand vous rattachez une opération à un projet, à une catégorie, à un contact, à un bailleur ou à un emprunt, l'identifiant transite par votre navigateur. Il est systématiquement revérifié comme appartenant à votre organisation avant d'être écrit.

    Le refus est délibérément avare : « Introuvable dans cette organisation. » Il ne dit pas si l'objet existe ailleurs.

    Une garde structurelle, et non une discipline

    Deux fonctions sensibles sont volontairement tenues hors de portée du réseau pour la même raison : l'écriture du journal d'audit, qui deviendrait falsifiable, et la purge des organisations, dont le paramètre de date permettrait de déclencher une suppression anticipée.

    Une pièce jointe d'une autre organisation

    Trois verrous, cumulés :

    1. Le stockage est privé. Il n'existe aucune adresse publique vers un fichier : l'adresse directe du fichier répond un refus à qui n'a pas la clé, et cette clé ne quitte jamais le serveur.
    2. Il faut être connecté. Sans session, la demande est refusée.
    3. L'appartenance est vérifiée avant de servir le moindre octet : le justificatif doit relever d'une opération de votre organisation, le document d'un projet de votre organisation.

    L'échec renvoie Introuvable, et non un refus explicite : cela évite de confirmer qu'un identifiant existe.

    Un dépôt est borné : 10 Mo et cinq types de fichier pour un justificatif, 20 Mo et neuf types pour un document de projet.

    Les rôles

    Six rôles, décrits dans Rôles et permissions. Le point notable est le rôle bénévole, tenu hors de la hiérarchie : les fonctions qui le concernent énumèrent explicitement les rôles admis plutôt que d'appliquer un seuil, ce qui évite qu'un bénévole hérite par accident d'une lecture comptable.

    Le cas particulier du module cabinet

    Un cloisonnement supplémentaire existe à l'intérieur d'une organisation, entre praticiens, avec un filtre posé dans la requête à la base et non à l'affichage. Il est décrit dans Confidentialité et cloisonnement.

    Ce qui est testé

    Une batterie de tests monte deux organisations et vérifie l'étanchéité sur les opérations, les projets, les catégories, les bailleurs, les contacts, les dépenses proposées, les emprunts, les tâches, le tableau de bord, le décompte, le compte de résultat, le calendrier et les Archives. Une seconde batterie couvre le module cabinet.

    À lire ensuite

    Sous-traitance et DPA.