> ## Documentation Index
> Fetch the complete documentation index at: https://docs.qwoty.io/llms.txt
> Use this file to discover all available pages before exploring further.

# Sécurité et conformité

> Découvrez les pratiques de sécurité et les normes de conformité de Qwoty.

## Pratiques de sécurité

<AccordionGroup>
  <Accordion title="Sécurité du développement">
    * **Revue de code** : Toutes les modifications de code nécessitent une revue avant fusion
    * **Gestion des dépendances** : Les dépendances sont régulièrement mises à jour et surveillées pour détecter les vulnérabilités
    * **Analyse statique** : L'analyse de sécurité automatisée fait partie du pipeline CI/CD
    * **Tests de pénétration** : Des évaluations régulières des vulnérabilités et des tests de pénétration sont effectués
  </Accordion>

  <Accordion title="Contrôles d'accès">
    * **Accès basé sur les rôles** : Les équipes prennent en charge les rôles membre, manager et administrateur avec des permissions distinctes
    * **Portée des jetons API** : Les jetons API peuvent être limités à des équipes spécifiques et assortis de dates d'expiration
    * **Gestion des sessions** : Les utilisateurs peuvent consulter et révoquer leurs sessions actives
    * **Journal d'audit** : Les actions sur les documents sont enregistrées avec horodatage et adresses IP
  </Accordion>
</AccordionGroup>

***

## Sécurité de l'infrastructure

Le service cloud Qwoty utilise les mesures de sécurité suivantes :

| Couche              | Implémentation                                                                   |
| ------------------- | -------------------------------------------------------------------------------- |
| **Hébergement**     | Infrastructure AWS hébergée dans des centres de données en UE (Irlande, Paris)   |
| **Réseau**          | TLS 1.2+ pour toutes les connexions                                              |
| **Base de données** | Base de données managée avec sauvegardes automatisées et redondance géographique |
| **Stockage**        | Stockage d'objets chiffré AES-256 pour les documents                             |
| **Surveillance**    | Surveillance de l'infrastructure et alertes 24h/24 et 7j/7                       |
| **Mises à jour**    | Correctifs de sécurité réguliers appliqués à toute l'infrastructure              |

***

## Chiffrement des données

<AccordionGroup>
  <Accordion title="Chiffrement en transit">
    Toutes les données transmises vers et depuis Qwoty sont chiffrées à l'aide de TLS 1.2 ou supérieur. Cela inclut :

    * Le trafic de l'application web
    * Les requêtes API
    * La distribution d'e-mails (lorsque le serveur destinataire le prend en charge)
    * Les charges utiles des webhooks
  </Accordion>

  <Accordion title="Chiffrement au repos">
    Pour Qwoty Cloud :

    * Le contenu de la base de données est chiffré au repos avec AES-256
    * Le stockage des documents utilise un stockage d'objets chiffré
    * Les sauvegardes sont chiffrées avec une redondance géographique
    * Les clés de chiffrement sont gérées avec une rotation régulière des clés
  </Accordion>
</AccordionGroup>

***

## Sécurité de l'authentification

### Méthodes d'authentification prises en charge

| Méthode                              | Description                                                        |
| ------------------------------------ | ------------------------------------------------------------------ |
| **E-mail et mot de passe**           | Authentification traditionnelle avec mots de passe hachés          |
| **Fournisseurs OAuth**               | Authentification Google et Microsoft                               |
| **SSO d'équipe**                     | Authentification unique basée sur SAML pour les équipes entreprise |
| **Authentification à deux facteurs** | 2FA basée sur TOTP avec codes de récupération                      |

### Exigences relatives aux mots de passe

* Longueur minimale imposée
* Les mots de passe sont hachés avec bcrypt avant stockage
* Les jetons de réinitialisation de mot de passe sont limités dans le temps et à usage unique

### Sécurité des sessions

* Les sessions peuvent être consultées et révoquées depuis les paramètres du compte
* Les jetons de session sont renouvelés lors des événements d'authentification
* Les sessions inactives expirent après une période configurable

***

## Divulgation des vulnérabilités

Qwoty applique un processus de divulgation responsable pour les vulnérabilités de sécurité.

<AccordionGroup>
  <Accordion title="Signaler une vulnérabilité">
    Si vous découvrez une vulnérabilité de sécurité, veuillez la signaler en envoyant un e-mail à :

    [**security@qwoty.io**](mailto:security@qwoty.io)

    Incluez les informations suivantes :

    * Description de la vulnérabilité
    * Étapes pour la reproduire
    * Impact potentiel
    * Toute correction suggérée (facultatif)
  </Accordion>

  <Accordion title="Délais de réponse">
    | Étape                      | Délai                |
    | -------------------------- | -------------------- |
    | **Accusé de réception**    | Sous 48 heures       |
    | **Triage initial**         | Sous 5 jours         |
    | **Mise à jour du statut**  | Sous 10 jours        |
    | **Objectif de résolution** | Dépend de la gravité |
  </Accordion>

  <Accordion title="Périmètre">
    <Tabs>
      <Tab title="Dans le périmètre">
        * Code de l'application Qwoty
        * Failles d'authentification et d'autorisation
        * Vulnérabilités d'exposition des données
        * Vulnérabilités par injection
        * Scripts intersites (XSS)
        * Falsification de requête intersites (CSRF)
      </Tab>

      <Tab title="Hors périmètre">
        * Attaques par ingénierie sociale
        * Attaques par déni de service
        * Problèmes dans les dépendances tierces (à signaler au projet en amont)
        * Problèmes nécessitant un accès physique à l'appareil d'un utilisateur
        * Vulnérabilités théoriques sans preuve de concept
      </Tab>
    </Tabs>
  </Accordion>

  <Accordion title="Reconnaissance">
    Nous remercions les chercheurs en sécurité qui divulguent les vulnérabilités de manière responsable. Avec votre accord, nous vous créditerons lors de la publication du correctif.
  </Accordion>
</AccordionGroup>

<Warning>
  Ne divulguez pas publiquement les vulnérabilités avant qu'elles aient été traitées. La divulgation publique de vulnérabilités non corrigées met les utilisateurs en danger.
</Warning>

***

## Mises à jour de sécurité

### Notification

Les mises à jour de sécurité sont annoncées via :

* Le [journal des modifications de Qwoty](https://qwoty.io/changelog)
* Une notification par e-mail directe aux clients concernés, le cas échéant

### Politique de mise à jour

* Les vulnérabilités critiques sont corrigées aussi rapidement que possible
* Les notes de version incluent toutes les modifications liées à la sécurité

***

## Contact

Pour toute question relative à la sécurité :

* **Vulnérabilités de sécurité** : [security@qwoty.io](mailto:security@qwoty.io)
* **Questions générales** : [contact@qwoty.io](mailto:contact@qwoty.io)
* **Adresse postale** : DOYE SAS, 18 rue Vignon, 75009 Paris, France

***
