Passer au contenu principal

Documentation Index

Fetch the complete documentation index at: https://docs.qwoty.io/llms.txt

Use this file to discover all available pages before exploring further.

Pratiques de sécurité

  • Revue de code : toutes les modifications de code nécessitent une revue avant fusion
  • Gestion des dépendances : les dépendances sont régulièrement mises à jour et surveillées pour les vulnérabilités
  • Analyse statique : l’analyse de sécurité automatisée fait partie du pipeline CI/CD
  • Tests d’intrusion : des évaluations régulières de vulnérabilité et des tests d’intrusion sont réalisés
  • Accès basé sur les rôles : les équipes supportent les rôles membre, manager et admin avec des permissions distinctes
  • Portée des jetons API : les jetons API peuvent être limités à des équipes spécifiques et définis avec des dates d’expiration
  • Gestion des sessions : les utilisateurs peuvent consulter et révoquer les sessions actives
  • Journalisation d’audit : les actions sur les documents sont journalisées avec horodatages et adresses IP

Sécurité de l’infrastructure

Le service cloud Qwoty utilise les mesures de sécurité suivantes :
CoucheImplémentation
HébergementInfrastructure AWS hébergée dans des centres de données UE (Irlande, Paris)
RéseauTLS 1.2+ pour toutes les connexions
Base de donnéesBase de données managée avec sauvegardes automatisées et redondance géographique
StockageStockage objet chiffré AES-256 pour les documents
SurveillanceSurveillance et alertes de l’infrastructure 24/7
Mises à jourCorrectifs de sécurité réguliers appliqués à toute l’infrastructure

Chiffrement des données

Toutes les données transmises vers et depuis Qwoty sont chiffrées en utilisant TLS 1.2 ou supérieur. Cela inclut :
  • Le trafic de l’application web
  • Les requêtes API
  • La livraison d’emails (lorsque supporté par le serveur de réception)
  • Les payloads des webhooks
Pour Qwoty Cloud :
  • Le contenu de la base de données est chiffré au repos en utilisant AES-256
  • Le stockage des documents utilise un stockage objet chiffré
  • Les sauvegardes sont chiffrées avec redondance géographique
  • Les clés de chiffrement sont gérées avec rotation régulière

Sécurité de l’authentification

Méthodes d’authentification supportées

MéthodeDescription
Email et mot de passeAuthentification traditionnelle avec mots de passe hashés
Fournisseurs OAuthAuthentification Google et Microsoft
SSO d’équipeAuthentification unique basée sur SAML pour les équipes entreprise
Authentification à deux facteurs2FA basée sur TOTP avec codes de récupération

Exigences de mot de passe

  • Longueur minimale requise
  • Les mots de passe sont hashés avec bcrypt avant stockage
  • Les jetons de réinitialisation de mot de passe ont une durée limitée et sont à usage unique

Sécurité des sessions

  • Les sessions peuvent être consultées et révoquées depuis les paramètres du compte
  • Les jetons de session sont renouvelés lors des événements d’authentification
  • Les sessions inactives expirent après une période configurable

Divulgation de vulnérabilités

Qwoty opère un processus de divulgation responsable des vulnérabilités de sécurité.
Si vous découvrez une vulnérabilité de sécurité, veuillez la signaler par email à :security@qwoty.ioIncluez les informations suivantes :
  • Description de la vulnérabilité
  • Étapes pour reproduire
  • Impact potentiel
  • Corrections suggérées (optionnel)
ÉtapeDélai
Accusé de réceptionSous 48 heures
Triage initialSous 5 jours
Mise à jour du statutSous 10 jours
Objectif de résolutionSelon la sévérité
  • Code applicatif Qwoty
  • Failles d’authentification et d’autorisation
  • Vulnérabilités d’exposition de données
  • Vulnérabilités d’injection
  • Cross-site scripting (XSS)
  • Cross-site request forgery (CSRF)
Nous reconnaissons les chercheurs en sécurité qui divulguent de manière responsable les vulnérabilités. Avec votre permission, nous vous créditerons lors de la publication du correctif.
Ne divulguez pas publiquement les vulnérabilités avant qu’elles n’aient été corrigées. La divulgation publique de vulnérabilités non corrigées met les utilisateurs en danger.

Mises à jour de sécurité

Notification

Les mises à jour de sécurité sont annoncées via :
  • Le changelog Qwoty
  • Une notification directe par email aux clients concernés lorsque pertinent

Politique de mise à jour

  • Les vulnérabilités critiques sont corrigées aussi rapidement que possible
  • Les notes de version incluent toutes les modifications liées à la sécurité

Contact

Pour les demandes liées à la sécurité :