Quatre Rôles, une Place de Marché, et la Faille Trouvée Avant le Lancement
Une place de marché intermédiée compte quatre types d’utilisateurs qui ne doivent pas voir les données des autres. Un audit avant lancement a trouvé un parcours d’inscription publique pouvant devenir administrateur — avant le moindre utilisateur payant.
Industrie de la mode et du textile · mise en relation B2B intermédiée
fashion!Le Besoin
Mettre en relation une marque de mode et un fabricant n’est pas un annuaire. L’acheteur décrit son besoin, les fournisseurs répondent par des propositions, et un consultant s’interpose pour affiner le brief et protéger les deux parties — soit quatre rôles distincts avec quatre vues distinctes des mêmes données, et des règles strictes sur qui peut voir une proposition, un prix ou l’identité d’une contrepartie. Un modèle d’autorisation erroné ne fait pas que fuiter des données : il détruit l’intermédiation qui justifie la plateforme. Une place de marché où un fournisseur voit l’offre d’un concurrent, ou où un acheteur contourne le consultant, n’a plus de produit à vendre.
L'Approche
Nous avons construit la plateforme autour des quatre rôles comme concepts de premier plan — acheteur, fournisseur, consultant et administrateur — avec un assistant de demande guidé, un flux de propositions et une vitrine fournisseurs, chacun n’affichant que ce à quoi le rôle a droit. Puis, avant toute ouverture à des utilisateurs payants, nous avons mené un audit destructif sur les quatre vues plutôt que de tester le chemin heureux et crier victoire. Il a révélé une faille d’autorisation critique : le déclencheur de base de données qui provisionne un nouveau compte faisait confiance aux métadonnées fournies par le client ; une inscription publique pouvait donc revendiquer un rôle d’administrateur et prendre le contrôle de n’importe quel compte. Deux autres contournements de paywall et d’autorisation sont sortis du même passage. Le verdict a été consigné par écrit comme non prêt au lancement, failles hiérarchisées et parcours principaux confirmés — car le produit utile d’un audit de sécurité est une décision de lancement, pas une réassurance.
