1. Où nous en sommes
La plateforme ne dispose ni de rapport SOC 2 ni de certificat ISO 27001 à ce jour, et nous ne présentons pas nos pratiques comme équivalentes. Si votre processus d'achat exige une certification, nous n'y répondons pas encore — autant le savoir maintenant plutôt qu'après une évaluation.
Ce qui suit est ce qui est construit et en service aujourd'hui.
2. Isolation entre environnements
Chaque environnement a sa propre base PostgreSQL, son propre volume de stockage et son propre déploiement, avec ses propres identifiants. Aucun processus applicatif n'est partagé entre deux clients.
Qu'un environnement voisin tombe, soit restauré ou soit supprimé n'affecte pas le vôtre. Supprimer un environnement ne touche pas au stockage d'un autre, y compris d'une copie qui en a été dupliquée.
3. Chiffrement et secrets
Le trafic public est servi en HTTPS dès la création d'un environnement, avec des certificats gérés par la plateforme. Le HTTP simple est redirigé.
Les identifiants de dépôt sont chiffrés au repos et ne servent qu'à lire la branche construite. Les secrets de la plateforme sont détenus comme secrets Kubernetes, ne font pas partie de la configuration applicative et ne sont jamais renvoyés par une API.
4. Contrôle d'accès
Les permissions sont fondées sur des rôles et peuvent être limitées à une seule instance ou à un seul environnement plutôt qu'à toute l'équipe : un prestataire peut se voir confier exactement un environnement.
Les changements d'appartenance à une équipe prennent effet immédiatement, pas à la fin d'une fenêtre de cache — une permission révoquée est une permission révoquée.
Les actions administratives sont consignées dans un journal d'audit indiquant qui a fait quoi et quand.
5. Authentification
L'identité est gérée par Keycloak et les mots de passe n'atteignent jamais l'application. Les sessions reposent sur un cookie et expirent.
Keycloak prend en charge l'authentification multifacteur ; son activation et son caractère obligatoire relèvent de la configuration de l'exploitant de cette installation. Demandez, plutôt que de supposer qu'elle est active.
6. Sauvegardes
Les sauvegardes s'exécutent selon l'offre et sont stockées dans un stockage objet distinct de l'environnement en service. La restauration est toujours déclenchée par le client, sous deux formes : restaurer sur place écrase l'environnement, et une sauvegarde de sécurité est prise avant ; cloner vers un nouvel environnement laisse la source intacte.
Une restauration ne va que vers l'avant entre versions majeures de PostgreSQL. Vérifiez une restauration avant d'en dépendre.
7. Journaux et supervision
Vous pouvez lire depuis l'interface les journaux et les métriques de vos propres environnements. Ils sont à vous ; nous utilisons les mêmes signaux pour exploiter la plateforme et enquêter sur les incidents.
8. Mises à jour
Les images de base sont reconstruites et publiées, et c'est vous qui choisissez quand en déployer une nouvelle — aucune mise à jour ne s'applique sous vos pieds pendant que vous travaillez.
La conséquence est que rester à jour est une responsabilité partagée : nous publions, vous déployez. Une image liée à la sécurité est annoncée comme telle.
9. Signaler une faille
Écrivez à l'adresse sécurité indiquée sur la page contact. Précisez ce que vous avez trouvé, comment le reproduire et ce qu'un attaquant pourrait en faire. Une copie exploitable par machine de ce contact est publiée sur /.well-known/security.txt.
Nous accusons réception aussi vite que possible et traitons ces signalements avant le reste. Nous vous dirons ce que nous avons trouvé, ce que nous avons corrigé et quand — et nous vous créditerons volontiers, sauf si vous préférez l'anonymat.
10. Recherche de bonne foi
Si vous respectez les règles ci-dessous, nous considérerons votre recherche comme autorisée et nous n'engagerons ni ne soutiendrons d'action en justice à ce titre. Cet engagement compte plus qu'il n'y paraît : sans lui, la conduite rationnelle de qui trouve une faille est de se taire.
- Ne testez que des environnements qui vous appartiennent ou pour lesquels vous avez une autorisation écrite.
- N'accédez pas aux données d'un autre client, ne les modifiez pas et ne les conservez pas. Si vous en atteignez par accident, arrêtez-vous et dites-nous ce que vous avez vu.
- Pas de déni de service, pas de test de charge, pas de spam, pas d'ingénierie sociale envers notre équipe ou nos clients.
- Laissez-nous un délai raisonnable pour corriger avant toute publication.