// case_study.miya_conseil_it

De F à A+
en 2 heures

Comment nous avons durci notre propre infrastructure VPS — et pourquoi c'est la meilleure démonstration de nos compétences.

audit@miyaconseil.fr — post-hardening
$ curl -sI https://miyaconseil.fr | grep -i security
strict-transport-security: max-age=31536000; includeSubDomains; preload
x-frame-options: SAMEORIGIN
x-content-type-options: nosniff
content-security-policy: default-src 'self'...
referrer-policy: strict-origin-when-cross-origin
permissions-policy: geolocation=(), camera=()...
x-xss-protection: 1; mode=block
$ nikto -h https://miyaconseil.fr | tail -3
+ 6544 items checked: 0 error(s) and 0 vulnerability
# SSL Labs: A+ | SecurityHeaders: A+
scroll

// 01 — état_initial

Ce que l'audit a révélé

Avant intervention, notre propre site présentait les mêmes failles que celles que nous corrigeons chez nos clients. La transparence est une compétence.

Avant — Score 4/10
🔴Port 5678 Docker exposé sur Internet (bypass UFW)
🔴0/7 en-têtes HTTP sécurité — Score F
🔴Version nginx visible dans les réponses
🟠fail2ban absent — SSH non protégé
🟠Credentials en clair dans docker-compose.yml
🟠Renouvellement SSL non vérifié
Après — Score 9.5/10
n8n isolé sur 127.0.0.1 — Internet bloqué
7/7 en-têtes HTTP — Score A+
server_tokens off — version masquée
fail2ban actif — 4 jails (SSH + nginx)
.env sécurisé chmod 600
SSL auto-renew confirmé (dry-run réussi)

// 02 — chronologie

2 heures, 10 actions

08:30 — Diagnostic
Audit initial — identification des failles
Scan DNS, ports, SSL, en-têtes HTTP, endpoints WordPress-like, sous-domaines.
08:45 — Docker
Isolation du conteneur n8n
Modification du binding Docker 0.0.0.0:5678 → 127.0.0.1:5678. Le bypass UFW est neutralisé.
09:00 — nginx
Déploiement des configs nginx sécurisées
7 en-têtes de sécurité, TLS 1.2/1.3 uniquement, OCSP Stapling, Gzip, server_tokens off, rate limiting login n8n.
09:20 — fail2ban
Installation et configuration fail2ban
4 jails : SSH (ban 24h après 3 échecs), nginx-http-auth, nginx-limit-req, nginx-botsearch.
09:35 — Vérification
Tests SSL Labs, SecurityHeaders, Nikto
Trois outils indépendants confirment le niveau A+. Nikto : 6 544 tests, 0 vulnérabilité.
09:50 — Clôture
Redémarrage kernel + rapport livré
Mise à jour kernel appliquée, tous les services remontés, rapport d'audit Word généré et archivé.

// 03 — résultats_mesurés

Scores vérifiables par vous-même

Ces résultats sont publics. Vous pouvez les vérifier sur miyaconseil.fr en temps réel avec les outils ci-dessous.

A+
Note SSL/TLS
ssllabs.com
A+
En-têtes HTTP
securityheaders.com
0
Vulnérabilités
nikto — 6 544 tests
6 544
tests automatisés
0
vulnérabilité détectée
en
4s
durée du scan

// 04 — en-têtes_déployés

Les 7 en-têtes de sécurité

Chacun protège contre une classe d'attaque spécifique. Zéro compromis.

Strict-Transport-Security Force HTTPS — anti-downgrade MitM
X-Frame-Options Bloque le clickjacking
X-Content-Type-Options Empêche le MIME sniffing
Content-Security-Policy Bloque XSS et injections de scripts
Referrer-Policy Contrôle les données referrer transmises
Permissions-Policy Restreint l'accès aux API navigateur (caméra, micro...)
X-XSS-Protection Protection XSS anciens navigateurs

// 05 — nos_garanties

Ce que nous garantissons à nos clients

🏆
Score SSL Labs A minimum
TLS 1.2/1.3 uniquement, ciphers modernes, Forward Secrecy, HSTS. Vérifiable publiquement sur ssllabs.com après intervention.
🛡️
7/7 en-têtes HTTP sécurité
Score A+ SecurityHeaders.com. Chaque en-tête protège contre une classe d'attaque réelle. Aucun compromis sur le périmètre.
📋
Rapport d'audit livré
Document Word complet : état initial, actions réalisées, preuves, scores, recommandations. Archivable pour vos audits de conformité.
Intervention en moins d'une journée
Démontré sur notre propre infrastructure : 2h du diagnostic à la clôture. Disponibilité rapide, pas d'effet tunnel.
Note de transparence : Ces garanties s'appliquent aux environnements VPS/serveurs dédiés avec accès root. Les hébergements mutualisés sans accès serveur peuvent avoir des contraintes spécifiques — nous l'évaluons en amont, sans engagement.

Votre infrastructure mérite le même niveau.

Audit gratuit · Rapport inclus · Résultats mesurables

→ Demander un audit