Passer au contenu principal

Septembre 2026

Écrit par Cybernetics SAS

Vue d'ensemble

Ce document présente la timeline de développement initial du projet Cybernetics de Septembre 2026. Cette phase correspond au développement fondamental de la plateforme, avec une séparation claire entre les évolutions Frontend et Backend.


Septembre 2026 - Durcissement Sécurité, MFA/Passkeys et Versions 2.2.0 / 2.2.1

Activités Principales

Septembre 2026 est dominé par le durcissement sécurité issu de l'audit interne: authentification à deux facteurs avec codes de récupération, passkeys , tokens et challenge MFA en cookies HttpOnly, rate limiting composite, politique de mot de passe NIST 800-63B, anti-SSRF sur les connecteurs et cloisonnement multi-tenant vérifié par des tests de frontière. Deux versions sont livrées : 2.2.0 le 03/09 (pagination et smart filters serveur, exports CSV, tri serveur) et 2.2.1 le 24/09 (passkeys, décommissionnement de ressources, rapport des mouvements d'entrée/sortie, CSP explicite). Côté frontend, le système de cards est généralisé (tri, sélection groupée, registre de statuts) et la CSP nuxt-security est resserrée.

Fonctionnalités Opérationnelles

✅ Authentification 2FA : TOTP, codes de récupération hashés argon2, anti-rejeu, UI MFA complète.

✅ Passkeys : Login sans mot de passe et gestion des passkeys depuis le profil.

✅ Cookies HttpOnly : Access token et challenge MFA hors de portée du JavaScript client, purge de session sur 401.

✅ Décommissionnement de ressources : Validation externe via page publique avant suppression, historique.

✅ Rapport mouvements entrée/sortie : Endpoint et page dédiés.

✅ Pagination & Smart Filters serveur : Tri, recherche et filtres sur les principales tables, index dédiés.

✅ Cards généralisées : Tri, sélection groupée et variantes compact/featured sur collaborateurs, règles et formulaires.

Commits Clés Analysés - Backend

21690c4ef|2026-09-24|Merge branch 'release/2.2.1' of github.com into release/2.2.1
3e0d19cb5|2026-09-24|feat(auth): add passwordless passkey login and management
cb675189b|2026-09-24|feat(reports): add entry/exit movements report endpoint
0158a6ae1|2026-09-23|feat(assets): add resource decommissioning with external validation before deletion
729b3e92d|2026-09-22|fix(security): fix companyId guard mismatch, remove dead permission policy stub
c044785ce|2026-09-17|chore: bump version to 2.2.1
3592c2115|2026-09-17|Merge pull request #216 from cybernetics-fr/release/2.2
97889d301|2026-09-16|fix(security): harden the public API surface after audit internal
afe5983f1|2026-09-16|feat(auth): set and accept the access token in an HttpOnly cookie (Card #208)
e9c9ce890|2026-09-14|feat(auth): add two-factor authentication (2FA) support with recovery codes
37264abd5|2026-09-07|chore: update package version to 2.2.0
54894e71c|2026-09-03|fix: update Dockerfile to pin g++ and libstdc++ versions for compatibility feat: bump version to 2.2.0 in package.json

Commits Clés Analysés - Frontend

e4c30b4ba|2026-09-24|Merge branch 'release/2.2.1' of github.com into release/2.2.1
e8d9a4734|2026-09-24|fix(security): harden the token cookie and stop forwarding all cookies to the API
e051b74dd|2026-09-24|feat(reports): add entry/exit movements report page
7cc7b43eb|2026-09-24|feat(auth): add passkey login and profile management UI
53dd707ac|2026-09-23|feat(decommissioning): add public validation page and history view
57345dc86|2026-09-17|feat(security): explicit nuxt-security config and tighten the CSP (Card #210)
9db51b4fc|2026-09-17|feat(cards): add sort, bulk selection and shared status registry (suite Card #163)
ab7a05856|2026-09-17|chore: bump version to 2.2.1
43acdbec7|2026-09-17|Merge pull request #74 from cybernetics-fr/release/2.2
ad03dfb51|2026-09-16|feat(auth): stop handling the access token and MFA challenge in client-readable cookies (Card #208, audit F-26)
ac897946a|2026-09-14|feat(mfa): implement multi-factor authentication UI and logic
b9612a616|2026-09-03|fix: update version in package.json to 2.2.0 for clarity

Frontend

  • Authentification & MFA : UI 2FA et codes de récupération, passkeys avec onglets email/passkey, infos device (79268edeb, ac897946a, cc30a7414, 8a813cfb8, 19c363554).

  • Sécurité session & CSP : Cookies HttpOnly, purge sur 401 et logout multi-onglets, CSP nuxt-security, allowlist provider OAuth, liens signés épinglés (ad03dfb51, c6a5dd04a, 57345dc86, e8d9a4734, 4ad527021).

  • Correctifs audit : Injection de formules CSV, politique NIST 800-63B, anti-énumération login, Intercom Identity Verification, secrets MFA hors sessionStorage (32fc49850, d93b48578, 2cf475733, 514f3467b, b52254a6e).

  • Cards & Sélection Groupée : Tri, bulk selection, registre de statuts, variantes compact/featured généralisés (9db51b4fc, a0a164fdc, aa02496e1, 0b592ce94).

  • Pagination & Exports : Pagination serveur avec smart filters, tri/recherche serveur, exports enrichis, harmonisation de la marque Cybernetics (afe446f82, 778edc5d8, a8e7e6ec4, 04a9fa94f).

  • Décommissionnement, Rapports & Versions : Page publique de validation, rapport mouvements, CTA compliance, versions 2.2.0 et 2.2.1 (53dd707ac, e051b74dd, 67db514cb, b9612a616, ab7a05856).

Backend

  • Authentification : 2FA avec codes de récupération, passkeys, access token et challenge MFA en cookies HttpOnly, expiration sur 401 (e9c9ce890, 3e0d19cb5, afe5983f1, f19856c3d, 4ce59173f).

  • Durcissement Audit : Rate limiting composite, politique NIST + HIBP, argon2 sur les codes de récupération, normalisation bearer, anti-SSRF connecteurs (2885f0907, bd6dd2138, 9182d1c03, d682dcd92, 5d07d62cf).

  • Cloisonnement Multi-tenant : Vérification :companyId sur Kanban, sweep de frontière tenant, correction des guards, surface API publique durcie (6dfb7be8e, efcd040d4, 729b3e92d, 518247b3b, 97889d301).

  • Fonctionnel : Rapport mouvements entrée/sortie, décommissionnement avec validation externe, smart filters et tri serveur, pagination (cb675189b, 0158a6ae1, 53c8a20f1, 3adcb6026, 6664efa0c).

  • Qualité & SAST : Nettoyage des findings Datadog SAST, mixin UUID, réglages argon2, Adonis (0ff13d85d, 55d997436, 8f5bc7e1f, 4548e45c7, d59f04e21).

  • Versions & CI : 2.2.0/2.2.1, merge release/2.2, Dockerfile (54894e71c, 37264abd5, c044785ce, 3592c2115, 13703b138).

Livrable Septembre 2026

Mois de durcissement sécurité post-audit avec 2FA, passkeys et cookies HttpOnly, pagination/smart filters serveur, décommissionnement de ressources et rapport des mouvements, versions 2.2.0 et 2.2.1.

Avez-vous trouvé la réponse à votre question ?