Pratiques de sécurité
Sécurité du développement
Sécurité du développement
- Revue de code : Toutes les modifications de code nécessitent une revue avant fusion
- Gestion des dépendances : Les dépendances sont régulièrement mises à jour et surveillées pour détecter les vulnérabilités
- Analyse statique : L’analyse de sécurité automatisée fait partie du pipeline CI/CD
- Tests de pénétration : Des évaluations régulières des vulnérabilités et des tests de pénétration sont effectués
Contrôles d'accès
Contrôles d'accès
- Accès basé sur les rôles : Les équipes prennent en charge les rôles membre, manager et administrateur avec des permissions distinctes
- Portée des jetons API : Les jetons API peuvent être limités à des équipes spécifiques et assortis de dates d’expiration
- Gestion des sessions : Les utilisateurs peuvent consulter et révoquer leurs sessions actives
- Journal d’audit : Les actions sur les documents sont enregistrées avec horodatage et adresses IP
Sécurité de l’infrastructure
Le service cloud Qwoty utilise les mesures de sécurité suivantes :Chiffrement des données
Chiffrement en transit
Chiffrement en transit
Toutes les données transmises vers et depuis Qwoty sont chiffrées à l’aide de TLS 1.2 ou supérieur. Cela inclut :
- Le trafic de l’application web
- Les requêtes API
- La distribution d’e-mails (lorsque le serveur destinataire le prend en charge)
- Les charges utiles des webhooks
Chiffrement au repos
Chiffrement au repos
Pour Qwoty Cloud :
- Le contenu de la base de données est chiffré au repos avec AES-256
- Le stockage des documents utilise un stockage d’objets chiffré
- Les sauvegardes sont chiffrées avec une redondance géographique
- Les clés de chiffrement sont gérées avec une rotation régulière des clés
Sécurité de l’authentification
Méthodes d’authentification prises en charge
Exigences relatives aux mots de passe
- Longueur minimale imposée
- Les mots de passe sont hachés avec bcrypt avant stockage
- Les jetons de réinitialisation de mot de passe sont limités dans le temps et à usage unique
Sécurité des sessions
- Les sessions peuvent être consultées et révoquées depuis les paramètres du compte
- Les jetons de session sont renouvelés lors des événements d’authentification
- Les sessions inactives expirent après une période configurable
Divulgation des vulnérabilités
Qwoty applique un processus de divulgation responsable pour les vulnérabilités de sécurité.Signaler une vulnérabilité
Signaler une vulnérabilité
Si vous découvrez une vulnérabilité de sécurité, veuillez la signaler en envoyant un e-mail à :security@qwoty.ioIncluez les informations suivantes :
- Description de la vulnérabilité
- Étapes pour la reproduire
- Impact potentiel
- Toute correction suggérée (facultatif)
Délais de réponse
Délais de réponse
Périmètre
Périmètre
- Dans le périmètre
- Hors périmètre
- Code de l’application Qwoty
- Failles d’authentification et d’autorisation
- Vulnérabilités d’exposition des données
- Vulnérabilités par injection
- Scripts intersites (XSS)
- Falsification de requête intersites (CSRF)
Reconnaissance
Reconnaissance
Nous remercions les chercheurs en sécurité qui divulguent les vulnérabilités de manière responsable. Avec votre accord, nous vous créditerons lors de la publication du correctif.
Mises à jour de sécurité
Notification
Les mises à jour de sécurité sont annoncées via :- Le journal des modifications de Qwoty
- Une notification par e-mail directe aux clients concernés, le cas échéant
Politique de mise à jour
- Les vulnérabilités critiques sont corrigées aussi rapidement que possible
- Les notes de version incluent toutes les modifications liées à la sécurité
Contact
Pour toute question relative à la sécurité :- Vulnérabilités de sécurité : security@qwoty.io
- Questions générales : contact@qwoty.io
- Adresse postale : DOYE SAS, 18 rue Vignon, 75009 Paris, France

