Se rendre au contenu
Odoo Menu
  • Se connecter
  • Essai gratuit
  • Applications
    Finance
    • Comptabilité
    • Facturation
    • Notes de frais
    • Signature
    • Feuille de calcul
    • ESG
    Ventes
    • CRM
    • Ventes
    • Abonnements
    • PdV Boutique
    • PdV Restaurant
    • Location
    Sites web
    • Site Web
    • eCommerce
    • Événements
    • Blog
    • eLearning
    • Forum
    Chaîne d'approvisionnement
    • Inventaire
    • Fabrication
    • Maintenance
    • PLM
    • Qualité
    • Achats
    Ressources Humaines
    • Employés
    • Paie
    • Recrutement
    • Congés
    • Évaluations
    • Parc automobile
    Marketing
    • Marketing Social
    • E-mail Marketing
    • SMS Marketing
    • Marketing Automation
    • WhatsApp
    • Sondages
    Services
    • Projet
    • Feuilles de temps
    • Planification
    • Rendez-vous
    • Live Chat
    • Assistance
    Productivité
    • Intelligence artificielle
    • Discussion
    • VoIP
    • Internet des Objets
    • Documents
    • Connaissances
    Applications tierces Odoo Studio Plateforme Cloud d'Odoo
  • Industries
    Commerce de détail
    • Librairie
    • Magasin de vêtements
    • Magasin de meubles
    • Supermarché
    • Quincaillerie
    • Magasin de jouets
    Restauration & Hôtellerie
    • Bar et Pub
    • Restaurant
    • Fast-food
    • Maison d’hôtes
    • Distributeur de boissons
    • Hôtel
    Immobilier
    • Agence immobilière
    • Cabinet d'architecture
    • Construction
    • Gestion immobilière
    • Jardinage
    • Association de copropriétaires
    Consultance
    • Cabinet d'expertise comptable
    • Partenaire Odoo
    • Agence Marketing
    • Cabinet d'avocats
    • Acquisition de talents
    • Audit & Certification
    Fabrication
    • Textile
    • Métal
    • Meubles
    • Alimentation
    • Brasserie
    • Cadeaux d'entreprise
    Santé & Fitness
    • Club de sports
    • Opticien
    • Salle de fitness
    • Praticiens bien-être
    • Pharmacie
    • Salon de coiffure
    Commerce
    • Homme à tout faire
    • Matériel informatique & support
    • Systèmes photovoltaïques
    • Magasin d’électronique
    • Services de nettoyage
    • Services CVC
    Autres
    • Organisation à but non lucratif
    • Agence environnementale
    • Location de panneaux d'affichage
    • Photographie
    • Leasing de vélos
    • Revendeur de logiciel
    Parcourir toutes les Industries ⟶
  • Communauté
    Apprenez
    • Tutoriels
    • Documentation
    • Certifications
    • Formation
    • Blog
    • Podcast
    Renforcer l'éducation
    • Programme éducatif
    • Business Game Scale-Up!
    • Rendez-nous visite
    Obtenir le logiciel
    • Téléchargement
    • Comparez les éditions
    • Versions
    Collaborer
    • Github
    • Forum
    • Événements
    • Traductions
    • Devenir partenaire
    • Services pour partenaires
    • Enregistrer votre cabinet comptable
    • Programme d'Affiliation
    Nos Services
    • Trouver un partenaire
    • Trouver un comptable
    • Rencontrer un conseiller
    • Services de mise en œuvre
    • Références clients
    • Assistance
    • Mises à niveau
    Github Youtube Twitter Linkedin Instagram Facebook Spotify
    +32 2 290 34 90
    Obtenir une démonstration
  • Tarification
  • Aide

Odoo Sécurité

La sécurité est un élément central de la façon dont nous concevons, exploitons et maintenons Odoo. Cette page résume les pratiques et garanties de sécurité que nous appliquons à Odoo Cloud et au logiciel Odoo.

— Odoo Cloud (la plateforme) —

CSA STAR Niveau 1

Odoo participe au programme CSA Security Trust Assurance and Risk (STAR).
Consultez nos réponses au questionnaire CAIQv3.1

Sauvegardes / Reprise après sinistre

  • Nous conservons un historique de 14 sauvegardes complètes de chaque base de données Odoo pendant au moins 3 mois : sauvegardes quotidiennes pendant 7 jours, hebdomadaires pendant 4 semaines et mensuelles pendant 3 mois.
  • Les sauvegardes sont répliquées sur au moins 3 centres de données différents.
  • Les emplacements de nos centres de données sont précisés dans notre Politique vie privée.
  • Vous pouvez télécharger manuellement des sauvegardes de vos données actives à tout moment via le panneau de contrôle.
  • Vous pouvez contacter notre Helpdesk pour restaurer une sauvegarde disponible vers votre base de données active ou vers une base de données séparée.
  • Basculement matériel : pour les services hébergés sur une infrastructure bare-metal, où une défaillance matérielle est possible, nous utilisons une réplication locale en veille active, une surveillance et une procédure de basculement manuel.
  • Reprise après sinistre : nous maintenons des procédures de reprise après sinistre conçues pour restaurer les services Odoo Cloud et les données clients à la suite de défaillances majeures de l’infrastructure ou de sinistres. Consultez notre Contrat de niveau de service Cloud pour plus de détails et des objectifs détaillés de point de reprise (RPO) et de temps de reprise (RTO).

Sécurité de la base de données

  • Les données clients sont stockées dans une base de données dédiée et ne sont pas partagées entre les clients.
  • Les contrôles d’accès aux données isolent les bases de données clients exécutées sur le même cluster, empêchant l’accès d’une base de données client à une autre.

Sécurité des mots de passe

  • Les mots de passe des clients sont protégés à l’aide du hachage de mot de passe PBKDF2+SHA512 conforme aux standards du secteur, avec salage et renforcement de clé sur des milliers d’itérations.
  • Le personnel d’Odoo ne peut pas accéder à votre mot de passe ni le récupérer. Si un mot de passe est perdu, il doit être réinitialisé.
  • Les identifiants de connexion sont toujours transmis de manière sécurisée via HTTPS.
  • Les administrateurs des bases de données clients peuvent configurer la limitation du débit et des périodes de refroidissement pour les tentatives de connexion répétées.
  • Politiques de mot de passe : les administrateurs de base de données peuvent imposer une longueur minimale de mot de passe utilisateur. D’autres politiques, telles que les classes de caractères obligatoires, ne sont pas activées par défaut, car des recherches ont montré qu’elles étaient contre-productives. Voir [Shay et al. 2016] et NIST SP 800-63b.

Accès par nos employés

  • Le personnel d’assistance Odoo peut accéder à votre compte lorsque cela est nécessaire pour investiguer un problème de support. Il utilise des identifiants dédiés au personnel plutôt que votre mot de passe, auquel il n’a pas accès.
  • L’accès dédié du personnel permet à nos équipes de reproduire les problèmes signalés sans vous demander de partager votre mot de passe, tout en permettant de contrôler et d’auditer séparément les actions du personnel.
  • Le personnel d’assistance limite son accès aux données, fichiers et paramètres nécessaires pour diagnostiquer et résoudre votre problème.

Sécurité du système

  • Les serveurs Odoo Cloud exécutent des distributions Linux renforcées avec des correctifs de sécurité à jour.
  • Les installations serveur sont conçues sur mesure et minimales, ce qui réduit le nombre de services susceptibles d’introduire des vulnérabilités.
  • L’administration à distance des serveurs est limitée à un petit nombre d’ingénieurs Odoo de confiance et protégée par des identifiants personnels avec authentification multifacteur.

Sécurité physique

Les serveurs Odoo Cloud sont hébergés dans des centres de données de confiance répartis dans plusieurs régions. Toutes les installations d’hébergement doivent répondre à nos exigences de sécurité physique, notamment :

  • Périmètres restreints accessibles uniquement au personnel autorisé du centre de données.
  • Contrôles d’accès physiques à l’aide de badges de sécurité ou d’une authentification biométrique.
  • Surveillance par caméras de sécurité des installations du centre de données 24/7.
  • Personnel de sécurité sur site 24/7.

Sécurité des informations bancaires

  • Nous ne stockons pas les informations de carte de crédit sur nos systèmes.
  • Les informations de carte de crédit sont transmises de manière sécurisée et directement à Conforme PCI acquéreurs de paiement. Consultez notre Politique vie privée pour la liste des fournisseurs.

Chiffrement des données

Les données clients sont chiffrées à la fois en transit et au repos.
  • Les communications avec les instances clients sont protégées par HTTPS avec un chiffrement SSL 256 bits.
  • Les communications internes entre serveurs sont protégées par un chiffrement de bout en bout.
  • Nos serveurs sont surveillés en continu et maintenus à jour avec les correctifs pour les vulnérabilités SSL.
  • Nos certificats SSL utilisent des clés de 2048 bits avec des chaînes de certificats SHA-2 complètes. Vous pouvez vérifier la note SSL ici.
  • Les données clients, y compris le contenu des bases de données et les fichiers stockés, sont chiffrées au repos avec AES-256 dans les systèmes de production comme dans les sauvegardes.

Réseau   Défense

  • Les fournisseurs de centres de données utilisés pour Odoo Cloud exploitent des réseaux à haute capacité conçus pour résister à de grands volumes, y compris la plupart des attaques par déni de service. Des systèmes d’atténuation automatisés et manuels détectent et détournent le trafic d’attaque en périphérie du réseau avant qu’il ne puisse perturber la disponibilité du service.
  • Les pare-feu et les contre-mesures d'intrusion sur les serveurs Cloud d'Odoo aident à détecter et bloquer des menaces, telles que les attaques par force brute des mots de passe.
  • Les administrateurs des bases de données clients peuvent configurer la limitation du débit et des périodes de refroidissement pour les tentatives de connexion répétées, ou configurez un CAPTCHA pour atténuer les attaques automatisées par force brute.

— Odoo (le logiciel) —

Sécurité du logiciel

Odoo est open source, ce qui permet à son code source d’être continuellement examiné par des utilisateurs et contributeurs du monde entier. Les rapports de la communauté constituent une source importante de feedback en matière de sécurité, et nous encourageons les développeurs et chercheurs en sécurité à auditer le code et à signaler les problèmes de sécurité.

Les processus R&D d’Odoo incluent des revues de code qui prennent en compte les aspects de sécurité, tant pour le nouveau code que pour le code contribué.

Sécurisé par conception

Le framework Odoo est conçu pour empêcher par défaut les catégories courantes de vulnérabilités de sécurité :

  • L’injection SQL est empêchée par une API de plus haut niveau qui élimine généralement la nécessité de construire manuellement des requêtes SQL.
  • Le cross-site scripting (XSS) est empêché par un système de templating de haut niveau qui échappe automatiquement les données injectées.
  • Le framework empêche l’accès RPC aux méthodes privées, réduisant ainsi le risque d’exposer des fonctionnalités exploitables.

Voir le Les principales vulnérabilités OWASP section pour plus d’informations sur les protections intégrées au framework Odoo.

Audits de sécurité indépendants

Odoo est régulièrement évalué par des sociétés de sécurité indépendantes mandatées par nos clients et prospects pour réaliser des audits de sécurité et des tests d’intrusion. L’équipe Sécurité d’Odoo examine les conclusions et met en œuvre des mesures correctives lorsque nécessaire.

Nous ne pouvons pas divulguer ces rapports d’évaluation, car ils sont confidentiels et appartiennent aux organisations qui les ont commandés.

Odoo collabore également avec une communauté active de chercheurs indépendants en sécurité qui examinent notre code source et nous aident à améliorer continuellement sa sécurité. Notre processus de recherche et de divulgation en matière de sécurité est décrit sur notre Divulgation responsable .

Les principales vulnérabilités OWASP

Ce qui suit résume la manière dont Odoo traite les risques courants de sécurité des applications web identifiés par le Open Web Application Security Project (OWASP) :

  • Failles d’injection : Les failles d’injection surviennent lorsque des données non fiables sont transmises à un interpréteur dans le cadre d’une commande ou d’une requête, ce qui peut entraîner l’exécution de commandes non prévues ou la modification de données.

    Odoo s’appuie sur un framework de mapping objet-relationnel (ORM) qui abstrait la construction des requêtes et empêche par défaut les injections SQL. Les développeurs n’ont normalement pas besoin de construire manuellement des requêtes SQL : les requêtes sont générées par l’ORM et les paramètres sont correctement échappés.

  • Cross-Site Scripting (XSS) : Les vulnérabilités XSS surviennent lorsque du contenu non fiable est inclus dans une page web sans échappement ou encodage approprié, ce qui peut permettre à un attaquant d’exécuter des scripts dans le navigateur d’un autre utilisateur.

    Le framework Odoo échappe par défaut les expressions rendues dans les vues et les pages, empêchant ainsi les XSS dans une utilisation normale. Les développeurs doivent explicitement marquer les expressions comme sûres avant de pouvoir les inclure comme contenu brut dans les pages rendues.

  • Cross-Site Request Forgery (CSRF) : Une attaque CSRF tente de faire en sorte que le navigateur d’un utilisateur authentifié soumette une requête non autorisée à une application web en utilisant la session existante de l’utilisateur.

    Le moteur de site web Odoo inclut une protection CSRF intégrée. Les contrôleurs HTTP n’acceptent pas les requêtes POST protégées sans le jeton de sécurité correspondant. Le jeton est fourni lorsque l’utilisateur accède légitimement au formulaire concerné et ne peut pas être forgé par un attaquant.

  • Exécution de fichier malveillant : Les vulnérabilités d’inclusion de fichiers distants peuvent permettre à un attaquant de charger et d’exécuter du code ou des données malveillants sur un serveur.

    Odoo n’expose aucune fonctionnalité d’inclusion de fichiers distants. Les utilisateurs privilégiés peuvent personnaliser certaines fonctionnalités à l’aide d’expressions évaluées par le système, mais ces expressions s’exécutent dans un environnement sandboxé et assaini, avec un accès limité aux fonctions autorisées.

  • Référence directe non sécurisée à un objet : Les références directes à des objets exposent des identifiants d’objets internes, tels que des enregistrements ou des fichiers. Elles deviennent une vulnérabilité lorsque la manipulation de ces identifiants permet un accès non autorisé.

    Le contrôle d’accès d’Odoo est appliqué indépendamment de l’interface utilisateur. L’exposition de références à des objets internes dans les URL ne permet donc pas de contourner l’autorisation : chaque requête doit toujours passer par la couche de validation d’accès aux données.

  • Stockage cryptographique non sécurisé : Une faible protection des identifiants stockés ou des données sensibles peut exposer les utilisateurs à un accès non autorisé, à l’usurpation d’identité et à d’autres formes d’abus.

    Odoo utilise un hachage sécurisé des mots de passe conforme aux standards du secteur (PBKDF2 + SHA-512 avec renforcement de clé par défaut) afin de protéger les mots de passe utilisateurs stockés. Des systèmes d’authentification externes comme OIDC/OAuth peuvent également être utilisés pour éviter de stocker les mots de passe utilisateurs localement.

  • Communications non sécurisées : Des informations sensibles peuvent être exposées lorsque les applications ne chiffrent pas correctement les communications réseau.

    Odoo Cloud impose HTTPS par défaut. Pour les installations on-premise, nous recommandons d’exécuter Odoo derrière un serveur web qui fournit le chiffrement et relaie les requêtes vers Odoo, comme Apache, Lighttpd ou nginx. Le guide de déploiement d’Odoo comprend un checklist de sécurité pour sécuriser les déploiements publics.

  • Défaut de restriction de l’accès aux URL : Les applications peuvent exposer des fonctionnalités sensibles lorsque l’autorisation est appliquée uniquement en masquant les liens ou les URL aux utilisateurs non autorisés.

    Odoo ne s’appuie pas sur l’interface utilisateur ni sur des URL masquées pour le contrôle d’accès. Chaque requête doit passer par la couche de validation d’accès aux données ; ainsi, manipuler ou accéder directement à une URL ne permet pas de contourner l’autorisation. Lorsqu’une URL donne volontairement un accès non authentifié à des informations sensibles, comme un lien de confirmation de commande client, l’URL est protégée par un jeton unique signé numériquement et envoyée uniquement au destinataire prévu.

Signaler les vulnérabilités de sécurité

Pour signaler une vulnérabilité de sécurité, veuillez utiliser notre Page de divulgation responsable. Les rapports de sécurité sont traités avec une priorité élevée et évalués par l’équipe Sécurité d’Odoo. Nous travaillons avec les personnes qui signalent ces problèmes afin d’enquêter et de corriger les problèmes confirmés et, le cas échéant, de les divulguer de manière responsable aux clients et utilisateurs d’Odoo.

— Odoo Cloud (la plateforme) —Sauvegardes / Reprise après sinistreSécurité de la base de donnéesSécurité des mots de passeAccès du personnelSécurité du systèmeSécurité physiqueSécurité des cartes de créditChiffrement des donnéesRéseau Défense— Odoo (le logiciel) —Sécurité du logicielSécurisé par conceptionIndependent Audits de sécuritéPrincipales vulnérabilités OWASPSignalement des vulnérabilités de sécurité
Communauté
  • Tutoriels
  • Documentation
  • Forum
Open Source
  • Téléchargement
  • Github
  • Runbot
  • Traductions
Services
  • Hébergement Odoo.sh
  • Assistance
  • Migration
  • Développements personnalisés
  • Éducation
  • Trouver un comptable
  • Trouver un partenaire
  • Devenir partenaire
À propos
  • Notre société
  • Actifs de la marque
  • Contactez-nous
  • Emplois
  • Événements
  • Podcast
  • Blog
  • Clients
  • Informations légales • Confidentialité
  • Sécurité.
الْعَرَبيّة Català 简体中文 繁體中文 (台灣) Čeština Dansk Nederlands English Suomi Français Deutsch हिंदी Bahasa Indonesia Italiano 日本語 한국어 (KR) Lietuvių kalba Język polski Português (BR) Português română русский язык Slovenský jazyk Slovenščina Español (América Latina) Español Svenska ภาษาไทย Türkçe українська Tiếng Việt

Odoo est une suite d'applications open source couvrant tous les besoins de votre entreprise : CRM, eCommerce, Comptabilité, Inventaire, Point de Vente, Gestion de Projet, etc.

Le positionnement unique d'Odoo est d'être à la fois très facile à utiliser et totalement intégré.

Website made with

Odoo Experience on YouTube

1. Use the live chat to ask your questions.
2. The operator answers within a few minutes.

Live support on Youtube
Watch now