Principes
Tenant‑scoping et contrôle d’accès par rôles/permissions (le détail dépend du rôle et du périmètre).
Les exports/flux sont pensés pour limiter l’exposition de données (selon configuration et tags de confidentialité).
Ingestion HTTP par token (par tenant) + garde‑fous (validation payload, rate limit MVP).
Le site vitrine n’a pas vocation à déposer des cookies non essentiels ni à embarquer des scripts de tracking tiers.
Posture & méthode d’audit
Comment nous produisons des rapports défendables — et comment nous prouvons la qualité de la détection.
Audits conduits selon OWASP WSTG (web), MASTG (mobile) et API Security Top 10 ; sévérité notée en CVSS 3.1 et 4.0.
Chaque vulnérabilité est confirmée (preuve requête/réponse, capture) avant d’être rapportée — pour limiter les faux positifs.
Le moteur de détection est mesuré (rappel / précision / faux positifs) contre des cibles à vérité‑terrain, rejouable — et non des chiffres auto‑déclarés.
Validation à chaque étape avant toute action à risque (garde‑fous) : la démonstration d’impact reste maîtrisée et réversible.
- Responsable des audits : Théophile Micolon, certifié OSCP.
- Assurance responsabilité civile professionnelle / cyber en place.
- Accréditation CREST et certification IA (red teaming) en cours.
- Société basée en Suisse (Genève / arc lémanique).
Divulgation responsable de vulnérabilité
Vous avez identifié une faille de sécurité sur nos services ? Signalez‑la‑nous — nous traitons chaque rapport sérieusement et remercions les chercheurs de bonne foi.
- Point de contact : page contact · security.txt
- Nous accusons réception rapidement et vous tenons informé de la remédiation.
- Safe harbor : une recherche de bonne foi, sans accès à des données de tiers ni dégradation de service, ne fera l’objet d’aucune poursuite.
- Merci d’éviter : déni de service, ingénierie sociale, accès/exfiltration de données réelles. Laissez‑nous un délai raisonnable avant toute divulgation publique.
Politique complète (portée, safe harbor, délais) : voir /.well-known/security.txt.
Documents & détails
- Confidentialité (B2B) : politique de confidentialité
- Cookies : politique cookies
- Conditions SaaS : CGU
- Conditions prestations / abonnement : CGV
Le cadre (périmètre, limites, mandat pour l’intrusif) est documenté sur Gouvernance.