
Modernisation de l’authentification et renforcement de la sécurité de la plateforme Nominis
Nominis est une plateforme québécoise spécialisée dans l’intelligence immobilière. Elle permet aux investisseurs, prêteurs, notaires, institutions financières et professionnels de la construction d’accéder à un écosystème unifié de données immobilières, juridiques et commerciales. La plateforme regroupe plus de 10 millions de transactions immobilières, 1,1 million d’inscriptions commerciales et couvre l’ensemble du territoire québécois. Elle offre notamment les solutions VisImm, TopCrono, ProfilGo et EvalGo.
Chaque jour, les utilisateurs consultent des informations sensibles liées aux transactions foncières, aux recours juridiques, aux hypothèques, aux évaluations foncières et aux risques financiers. La protection des comptes constitue donc un enjeu stratégique.
Informations sur le projet
Client
Le Portail Nominis
Service
Architecture applicative et système, Automatisation des processus d’affaires, Expertises
Industrie
Donnée
Défis rencontrés

Le portail client utilisait une authentification multifacteur basée sur l’envoi d’un code par courriel.
Bien que sécuritaire, cette approche présentait plusieurs limites opérationnelles :
- volume important de courriels envoyés quotidiennement;
- coûts d’exploitation grandissants;
- dépendance envers les fournisseurs de messagerie;
- délais de réception pouvant ralentir l’accès à la plateforme;
- risque accru d’interception ou de compromission des courriels (attaque de type Man-in-the-Middle ou compromission de boîte courriel);
- création d’un goulot d’étranglement lorsque plusieurs utilisateurs se connectaient simultanément.
Dans un contexte où TopCrono diffuse des alertes stratégiques en temps réel et où les utilisateurs doivent accéder rapidement aux données, chaque délai d’authentification peut avoir un impact direct sur les opérations.
Objectifs du projet
- Moderniser le mécanisme d’authentification.
- Réduire les coûts liés à l’envoi massif de courriels.
- Accélérer la connexion des utilisateurs.
- Renforcer la sécurité des accès.
- Uniformiser l’expérience entre les différentes applications Nominis.
- Préparer l’évolution future vers une plateforme d’identité centralisée.
Solutions fournies
La solution consiste à remplacer progressivement le second facteur par courriel par une authentification basée sur une application compatible TOTP (Google Authenticator, Microsoft Authenticator, Authy, etc.).
Lors de l’activation, l’utilisateur associe son compte à son téléphone via un code QR. Les codes temporaires sont ensuite générés localement sur son appareil, sans dépendre d’un service de messagerie.
Cette évolution apporte plusieurs bénéfices :
- suppression de la majorité des envois de courriels MFA;
- authentification instantanée;
- réduction des coûts d’infrastructure;
- élimination du point de congestion lié aux services SMTP;
- diminution des risques liés à l’interception des courriels;
- meilleure disponibilité, même en cas de retard ou de panne du fournisseur de messagerie.
La solution s’intègre également dans une architecture de sécurité plus globale comprenant la gestion centralisée des sessions, des rôles et des permissions.
Résultats
Sécurité
- Réduction de la surface d’attaque liée au courrier électronique.
- Diminution du risque de compromission par interception des codes.
- Conformité accrue aux bonnes pratiques de cybersécurité.
Performance
- Connexion plus rapide.
- Authentification disponible même sans réception de courriel.
- Réduction de la charge sur les serveurs SMTP.
Exploitation
- Réduction importante du volume de courriels transactionnels.
- Moins de demandes de support liées aux codes non reçus.
- Architecture plus simple à maintenir.
Conclusion
Cette évolution constitue une première étape vers une plateforme d’identité unifiée pouvant, à terme, offrir :
- Single Sign-On (SSO) entre les différentes applications Nominis;
- gestion centralisée des sessions;
- authentification adaptative selon le niveau de risque;
- prise en charge des Passkeys et de WebAuthn;
- politiques de sécurité uniformes pour l’ensemble des services.