CopyCoop — Services de Sécurité & Numérique Responsable · audit, clé USB Kali durcie, infra OmniRoute, formation. ← Retour au minisite

🔒 CopyCoop Sécurité

Audit d'infrastructure · Clé USB Kali DSV4 · OmniRoute durci · Coffres GPG
À partir de 250 € — devis gratuit sous 48h

1. Notre approche

Nous auditions et sécurisons des infrastructures réelles : serveurs kvm4/kvm8 (Debian/Kali), sites SPIP, passerelles IA (OmniRoute), Docker, Wi-Fi, et postes nomades. Chaque audit produit :

  • Un rapport exécutif (vulnérabilités, impact, priorité P0→P3)
  • Des correctifs applicables en 5 min (réversibles, backup systématique)
  • Un plan de suivi pour les points non immédiats

Depuis août 2026 : 3 audits réalisés, 12 correctifs appliqués sur kvm4 et kvm8, 0 régression constatée.

2. Nos services

🔍 Audit d'infrastructure
À partir de 250 €

Analyse des ports, services exposés, pare-feu, Docker, reverse-proxy, headers sécurité, fichiers sensibles (.bak, .env, .git), SPIP, PHP. Rapport P0→P3 + correctifs.

💾 Clé USB Kali DSV4
À partir de 190 €

ISO Kali 2026.2 durcie : pare-feu DROP, routage Tor transparent, coffres GPG, scripts d'audit embarqués, playbook SPIP, détection de webshells. Clé USB 64 Go livrée avec manuel.

🌐 OmniRoute sécurisé
À partir de 390 €

Passerelle IA OmniRoute : clés scopées par usage, rate-limiting, audit logs, coffres GPG, bind 127.0.0.1, reverse-proxy avec auth_basic, HSTS. Jusqu'à 600+ modèles.

📡 Sécurité Wi-Fi / Télétravail
À partir de 150 €

Procédure «ligne non fiable» : pare-feu entrant DROP, routage Tor, DNS sans fuite, vérification d'IP de sortie. Script secure-wifi.sh automatisé.

🔑 Coffres GPG & Secrets
Forfait 120 €

Migration des clés API, tokens, mots de passe vers des coffres GPG (chmod 600). Audit des fichiers .env, .key, scripts contenant des secrets en clair.

🧰 Outillage sur mesure
Devis selon besoin

Scripts d'analyse de logs (détection d'incidents), détection de webshells PHP, playbook de réinstallation SPIP, build ISO personnalisé, test de config automatisé.

3. Clé USB Kali DSV4 — Sécurité nomade

Contenu de la clé (ISO Kali 2026.2 durcie)

🔒 Pare-feu strict

  • securise-iptables.sh — DROP entrant IPv4
  • securise-ip6tables.sh — miroir IPv6

🌐 Routage Tor

  • torify-firewall.sh — tout TCP via Tor
  • DNS sans fuite (DNSPort 5353)
  • Vérification IP de sortie

🔑 Coffres GPG

  • coffre-mdp.gpg — mots de passe
  • coffre-firefox.gpg — profils Firefox
  • coffre-omni-admin.gpg — clés OmniRoute
  • coffre-systeme.gpg — secrets système

🧰 Outillage embarqué

  • detect-webshells.sh — scan PHP
  • analyse-logs-incident.sh — logs Apache
  • playbook-reinstallation-spip.md — procédure SPIP
  • build-iso/ — constructeur ISO

Utilisation

1

Avant connexion Wi-Fi non fiable

Lancer secure-wifi.sh on — pare-feu + Tor actifs.

2

Vérifier l'anonymat

curl --socks5-hostname 127.0.0.1:9050 https://check.torproject.org/api/ip

3

Travailler normalement

Navigation, SSH, audit — tout passe par Tor.

4

Après usage

secure-wifi.sh off — Tor coupé, pare-feu conservé.

⚠ La gravure vérifie le hash SHA-256 de l'ISO avant d'écrire le disque. Refuse les disques système.

4. OmniRoute — Passerelle IA durcie

🔒 Sécurité appliquée

  • Clés scopées par usage (chat, image, vidéo)
  • Rate-limiting : 50 req/h/IP sur les votes
  • iptables DROP + ACCEPT localhost uniquement
  • Reverse-proxy nginx avec auth_basic
  • Headers HSTS, X-Frame-Options, nosniff
  • fail2ban actif

🧠 Modèles disponibles

  • Chat : DeepSeek V4 Flash, GLM 5.3, Qwen 3.8
  • Vidéo : Veo, Seedance, Inkling
  • Image : Flux.1 Schnell, Stable Diffusion, Qwen Image
  • Voix : Fish Audio, Coqui TTS, MeloTTS
  • Code : Claude Codex, Codex 2.0, Antigravity
  • 600+ modèles au catalogue

Version 3.8.50 — déployée sur kvm8 (prod) et Kali One (dev).
Audit des logs : ~/.omniroute/call_logs/ avec horodatage par requête.

5. Dernières réalisations (sept. 2026)

kvm4 (assemblees-citoyennes.org)

  • 🔴 Listing de dossier désactivé (-Indexes) ✅
  • 🔴 16 fichiers .bak bloqués (403) ✅
  • 🟠 Headers HSTS + X-Frame-Options + nosniff ✅
  • 🟢 Pare-feu actif (policy DROP) déjà en place ✅
  • 🟢 Docker bind 127.0.0.1 déjà configuré ✅

kvm8 (dsh.assemblee-citoyenne.net)

  • 🟢 UFW + iptables DROP actifs ✅
  • 🟢 nginx auth_basic + headers sécurité ✅
  • 🟢 OmniRoute v3.8.50 à jour ✅
  • 🟢 fail2ban actif ✅
  • 🟢 Aucun port 0.0.0.0 non justifié ✅

Clients accompagnés : Assemblées Citoyennes (SPIP, minisite 429,62 Hz), CopyCoop (licence LCU-1.0, charte coopérative), associations Moret-sur-Loing.

6. Notre offre en production

Le premier sondage est gratuit

Nous nous connectons à votre serveur en lecture seule, comme tout technicien le ferait, pour comprendre votre situation. Aucune modification, aucun mot de passe conservé.

  • Ce que nous regardons : comptes et clés SSH, ports ouverts, pare-feu, tâches planifiées, journaux de connexion, versions des logiciels exposés.
  • Ce que vous recevez : un rapport de constat clair, en français, avec des correctifs classés par urgence.
  • Durée : environ 30 minutes de relevé, rapport sous 48 h.

Ensuite, deux chemins — à vous de choisir

1

Rester simple client

Nous appliquons les correctifs essentiels — pare-feu, comptes, sauvegardes — et vous repartez avec un serveur assaini. Sans engagement.

2

Devenir coopérateur

Vous rejoignez la coopérative : surveillance 24h/24, alertes, et vous participez aux décisions. 2 €/mois, palier solidaire.

La surveillance 24h/24, concrètement

  • Toutes les 15 minutes, un relevé automatique : pare-feu, disque, mémoire, services, connexions, tentatives d’intrusion.
  • Alerte immédiate si une source devient muette : nous préférons dire « je ne vois plus » plutôt qu’afficher un vert trompeur.
  • Lecture seule : la surveillance observe, elle ne modifie jamais votre serveur.
  • Sur vos serveurs comme sur votre poste de travail. Nous en surveillons déjà trois.

🔒 Aucun mot de passe ne transite : une clé par client, révocable en un instant.

7. Demander un audit

☎ Contact :

Procédure :

  1. Devis gratuit sous 48h (appel de 30 min pour cadrer le périmètre)
  2. Audit en lecture seule d'abord (pas de modification sans validation)
  3. Rapport avec correctifs P0→P3, backup systématique
  4. Suivi à 1 mois et 3 mois (points de non-régression)

🔒 Conformité LCU-1.0 : traçabilité via OmniRoute, coffres GPG, aucun secret en clair dans les échanges.