Security & Privacy

Sécurité & confidentialité (résumé)

Un résumé public (non contractuel) des principes : isolation tenant, RBAC, minimisation, et liens vers les documents légaux.

Principes

Multi‑tenant & RBAC

Tenant‑scoping et contrôle d’accès par rôles/permissions (le détail dépend du rôle et du périmètre).

Minimisation & export sûr

Les exports/flux sont pensés pour limiter l’exposition de données (selon configuration et tags de confidentialité).

Ingestion sécurisée (SOC)

Ingestion HTTP par token (par tenant) + garde‑fous (validation payload, rate limit MVP).

Pas de tracking tiers sur la vitrine

Le site vitrine n’a pas vocation à déposer des cookies non essentiels ni à embarquer des scripts de tracking tiers.

Posture & méthode d’audit

Comment nous produisons des rapports défendables — et comment nous prouvons la qualité de la détection.

Aligné OWASP

Audits conduits selon OWASP WSTG (web), MASTG (mobile) et API Security Top 10 ; sévérité notée en CVSS 3.1 et 4.0.

Findings vérifiés

Chaque vulnérabilité est confirmée (preuve requête/réponse, capture) avant d’être rapportée — pour limiter les faux positifs.

Benchmark de validation reproductible

Le moteur de détection est mesuré (rappel / précision / faux positifs) contre des cibles à vérité‑terrain, rejouable — et non des chiffres auto‑déclarés.

Exploitation encadrée

Validation à chaque étape avant toute action à risque (garde‑fous) : la démonstration d’impact reste maîtrisée et réversible.

Engagements
  • Responsable des audits : Théophile Micolon, certifié OSCP.
  • Assurance responsabilité civile professionnelle / cyber en place.
  • Accréditation CREST et certification IA (red teaming) en cours.
  • Société basée en Suisse (Genève / arc lémanique).

Divulgation responsable de vulnérabilité

Vous avez identifié une faille de sécurité sur nos services ? Signalez‑la‑nous — nous traitons chaque rapport sérieusement et remercions les chercheurs de bonne foi.

  • Point de contact : page contact · security.txt
  • Nous accusons réception rapidement et vous tenons informé de la remédiation.
  • Safe harbor : une recherche de bonne foi, sans accès à des données de tiers ni dégradation de service, ne fera l’objet d’aucune poursuite.
  • Merci d’éviter : déni de service, ingénierie sociale, accès/exfiltration de données réelles. Laissez‑nous un délai raisonnable avant toute divulgation publique.

Politique complète (portée, safe harbor, délais) : voir /.well-known/security.txt.

Documents & détails

Le cadre (périmètre, limites, mandat pour l’intrusif) est documenté sur Gouvernance.

Voir le produit

SOC et GRC sont décrits séparément, avec leurs limites et périmètres.