Aller au contenu
Demander un avis
Glossaire · Sécurité

Boîte grise

Par Sebastian · mise à jour le 21 août 2026

Boîte grise : Test mené avec des comptes et une documentation partielle, meilleur compromis entre profondeur des constats et durée de la mission.

Famille « Sécurité ». La définition ci-dessus suffit pour suivre une réunion. La suite sert à écrire une exigence que personne ne pourra interpréter à sa façon.

À quoi sert Boîte grise

Boîte grise protège les données confiées par les utilisateurs. Sur mobile, la question se pose deux fois : sur le téléphone, qui peut être perdu ou compromis, et sur le serveur.

Le sujet mérite trois minutes d’attention au cadrage. C’est le seul moment du projet où il ne coûte rien à traiter.

La traduction en exigences

Dans un cahier des charges, Boîte grise s’écrit en exigence vérifiable, avec le référentiel appliqué et le moment où le contrôle aura lieu.

À écrire noir sur blanc, dans le chapitre qui correspond :

  • Les modalités d’authentification, second facteur compris s’il est requis.
  • Le stockage des secrets, côté application comme côté serveur.
  • La gestion des accès de production, et leur revue périodique.
  • Le test de restauration des sauvegardes, réellement exécuté au moins une fois.

Rien n’oblige à tout figer dès le premier jour. Ce qui reste ouvert doit alors être signalé comme tel, avec la date à laquelle la décision sera prise.

Pour le cadre général, le guide des prix donne les fourchettes constatées en France et le modèle de cahier des charges la structure qui les rend opposables.

Les contrôles à prévoir

À la recette, Boîte grise se contrôle sur pièces : configuration, journaux, preuve de test. Pas sur une déclaration de bonne intention.

  • Contrôler qu’aucun secret ne traîne dans le code livré.
  • S’assurer que les journaux ne contiennent aucune donnée personnelle.
  • Réclamer la preuve d’un test de restauration de sauvegarde.

Un prestataire sérieux propose ces contrôles de lui-même. Quand ce n’est pas le cas, c’est au client de les inscrire au cahier de recette.

Ce qui tourne mal le plus souvent

Sur ce point précis, voici ce qui coûte le plus cher aux porteurs de projet, dans l’ordre où on le rencontre.

  • Faire confiance aux contrôles réalisés dans l’application sans les refaire côté serveur.
  • Journaliser des données sensibles pour faciliter le débogage, puis oublier de retirer les traces.
  • Protéger l’application et négliger les interfaces qu’elle appelle.
  • Considérer qu’une application sans données bancaires n’intéresse aucun attaquant.
  • Reprendre la formulation d’un autre projet sans vérifier qu’elle décrit bien celui-ci.

Termes liés

Les entrées du glossaire déjà publiées sur des sujets voisins :

Questions fréquentes

Que signifie « Boîte grise » ?

Test mené avec des comptes et une documentation partielle, meilleur compromis entre profondeur des constats et durée de la mission. Cette définition suffit pour une discussion de cadrage. Pour un contrat, il faut y ajouter ce que le terme recouvre exactement sur votre application.

Qui doit s’en charger ?

Le prestataire construit, un tiers vérifie. Faire auditer par celui qui a développé revient à faire corriger une copie par son auteur : utile, insuffisant pour un service exposé au public.

Où placer ce point dans le cahier des charges ?

Dans le chapitre qui correspond à sa nature, jamais dans une ligne fourre-tout. Le modèle de cahier des charges propose les rubriques attendues et l’ordre dans lequel les remplir.

Toutes les définitions publiées sont rassemblées dans l’index du glossaire, classées de A à Z et par famille.

Avis technique gratuit

Un doute sur ce point de votre projet ?

30 minutes avec un technicien : on relit votre périmètre, on vous dit ce qui manque dans le cahier des charges et à quel palier de prix votre projet se situe. Sans engagement.

Sans engagement. Pas de démarchage, pas de liste de diffusion.