Sécurité
Ce que nous protégeons, écrit pour être vérifié.
Chaque ligne de cette page décrit ce que ce code fait réellement. Ce que nous ne faisons pas encore n'y figure pas.
Certification
Management de la sécurité de l'information certifié ISO 27001
Nous détenons la certification de notre système de management de la sécurité de l'information. Le reste de cette page repose sur le code, pas sur un audit externe.
Cloisonnement des espaces
- Vérifié à chaque requêteToute lecture et toute écriture commencent par vérifier que l'appelant est membre de cet espace de travail. Le contrôle a lieu dans l'application, à chaque requête.
- Aucun espace n'en lit un autreUn compte peut appartenir à plusieurs espaces, mais une session ne voit jamais que les données de celui qui est ouvert.
- Supprimer un espace est immédiatUn espace de travail disparaît sans délai. Pour un compte, le fonctionnement diffère.
Chiffrement
- En transitLe trafic passe uniquement en HTTPS. HSTS est réglé sur deux ans, pour qu'aucun navigateur ne retombe en HTTP en clair.
- Secrets stockésLe mot de passe SMTP et le secret de double authentification sont chiffrés en AES-256-GCM. Ce sont ces deux champs que l'application chiffre elle-même.
- Mots de passe des comptesLes mots de passe ne sont conservés que sous une forme irréversible : bcrypt, coût 12. L'original n'est jamais stocké.
Contrôle des accès
- Les rôles restreignent ce qu'un membre peut fairePropriétaire, administrateur, éditeur et lecteur, avec un poste métier qui plafonne encore chaque membre. Un poste ne peut que restreindre, jamais élargir.
- Connexion à deux facteursActivez le TOTP depuis une application d'authentification et dix codes de secours sont fournis. Chaque code de secours sert une fois.
- Les tentatives de connexion sont plafonnéesDix tentatives par adresse IP et cinq par compte sur quinze minutes.
- Les sessions durent 24 heuresUne session connectée prend fin au bout de 24 heures. Un changement de rôle ou de politique atteint les sessions ouvertes en cinq minutes environ.
Ce qui est consigné
- Piste d'auditLes actions difficiles à annuler, ajouter ou retirer un membre, changer un rôle, supprimer, gardent trace de qui les a faites et quand.
- Consultations de la salle de presseQui a ouvert votre salle de presse et ce qu'il a lu n'est visible que par cet espace de travail. Rien ne passe à un autre client.
- Les brouillons de Q&A de crise restent internesLe brouillon de Q&A de crise généré par l'IA n'a aucune fonction de partage externe. Elle n'a jamais été construite.
Les données appartiennent à qui les a saisies
- Les emporter quand vous voulezDemandez un export de vos données depuis les paramètres du compte, une fois toutes les 24 heures.
- La suppression du compte attend 30 joursUne fois demandée, elle est programmée à 30 jours. Vous pouvez revenir en arrière d'ici là.
- La corbeille garde 30 joursLes éléments supprimés restent 30 jours dans la corbeille avant d'être purgés.
Si vous trouvez une faille, dites-le-nous. Nous la vérifions, nous vous répondons, et le correctif figure dans les notes de version.