Skip to main content

Pratiques de sécurité

  • Revue de code : Toutes les modifications de code nécessitent une revue avant fusion
  • Gestion des dépendances : Les dépendances sont régulièrement mises à jour et surveillées pour détecter les vulnérabilités
  • Analyse statique : L’analyse de sécurité automatisée fait partie du pipeline CI/CD
  • Tests de pénétration : Des évaluations régulières des vulnérabilités et des tests de pénétration sont effectués
  • Accès basé sur les rôles : Les équipes prennent en charge les rôles membre, manager et administrateur avec des permissions distinctes
  • Portée des jetons API : Les jetons API peuvent être limités à des équipes spécifiques et assortis de dates d’expiration
  • Gestion des sessions : Les utilisateurs peuvent consulter et révoquer leurs sessions actives
  • Journal d’audit : Les actions sur les documents sont enregistrées avec horodatage et adresses IP

Sécurité de l’infrastructure

Le service cloud Qwoty utilise les mesures de sécurité suivantes :

Chiffrement des données

Toutes les données transmises vers et depuis Qwoty sont chiffrées à l’aide de TLS 1.2 ou supérieur. Cela inclut :
  • Le trafic de l’application web
  • Les requêtes API
  • La distribution d’e-mails (lorsque le serveur destinataire le prend en charge)
  • Les charges utiles des webhooks
Pour Qwoty Cloud :
  • Le contenu de la base de données est chiffré au repos avec AES-256
  • Le stockage des documents utilise un stockage d’objets chiffré
  • Les sauvegardes sont chiffrées avec une redondance géographique
  • Les clés de chiffrement sont gérées avec une rotation régulière des clés

Sécurité de l’authentification

Méthodes d’authentification prises en charge

Exigences relatives aux mots de passe

  • Longueur minimale imposée
  • Les mots de passe sont hachés avec bcrypt avant stockage
  • Les jetons de réinitialisation de mot de passe sont limités dans le temps et à usage unique

Sécurité des sessions

  • Les sessions peuvent être consultées et révoquées depuis les paramètres du compte
  • Les jetons de session sont renouvelés lors des événements d’authentification
  • Les sessions inactives expirent après une période configurable

Divulgation des vulnérabilités

Qwoty applique un processus de divulgation responsable pour les vulnérabilités de sécurité.
Si vous découvrez une vulnérabilité de sécurité, veuillez la signaler en envoyant un e-mail à :security@qwoty.ioIncluez les informations suivantes :
  • Description de la vulnérabilité
  • Étapes pour la reproduire
  • Impact potentiel
  • Toute correction suggérée (facultatif)
  • Code de l’application Qwoty
  • Failles d’authentification et d’autorisation
  • Vulnérabilités d’exposition des données
  • Vulnérabilités par injection
  • Scripts intersites (XSS)
  • Falsification de requête intersites (CSRF)
Nous remercions les chercheurs en sécurité qui divulguent les vulnérabilités de manière responsable. Avec votre accord, nous vous créditerons lors de la publication du correctif.
Ne divulguez pas publiquement les vulnérabilités avant qu’elles aient été traitées. La divulgation publique de vulnérabilités non corrigées met les utilisateurs en danger.

Mises à jour de sécurité

Notification

Les mises à jour de sécurité sont annoncées via :

Politique de mise à jour

  • Les vulnérabilités critiques sont corrigées aussi rapidement que possible
  • Les notes de version incluent toutes les modifications liées à la sécurité

Contact

Pour toute question relative à la sécurité :