Une sécurité qui se vérifie.
octoja dispose d'un accès étendu aux appareils dont vous avez la charge. C'est pourquoi nous exposons comment la plateforme est exploitée, quels mécanismes de protection sont ancrés dans le produit — et comment nous joindre si quelque chose vous interpelle.
Où la plateforme s'exécute
Informations sur l'infrastructure que nous exploitons nous-mêmes.
Hetzner en Allemagne
La plateforme s'exécute dans un cluster Kubernetes chez Hetzner. Leurs centres de données sont certifiés ISO/IEC 27001 et attestés BSI C5. En exploitation normale, les données clients ne quittent pas l'Allemagne.
La restauration est répétée
Les sauvegardes ne sont pas seulement créées, elles sont régulièrement restaurées. Une sauvegarde qui n'a jamais été testée n'est pas une sauvegarde.
Une surveillance 24 heures sur 24
La plateforme est supervisée 24/7. Vous pouvez consulter vous-même l'état d'exploitation actuel à tout moment.
Huit points sur lesquels vous pouvez nous tenir
Des propriétés du logiciel et des règles fixes dans notre développement — plusieurs d'entre elles sont garanties par des tests automatisés.
L'agent établit la connexion vers l'extérieur
La connexion est toujours établie du poste vers votre instance, jamais l'inverse, et passe exclusivement par TLS. Vous n'avez donc aucun port entrant à ouvrir ni aucune règle de pare-feu à créer pour la maintenance à distance.
Les mises à jour sont vérifiées et réversibles
Chaque fichier téléchargé est vérifié en SHA256, les évasions de chemin sont bloquées. Le changement de version est atomique et revient automatiquement en arrière si le démarrage échoue. Les binaires Windows sont livrés signés.
Aucun point de terminaison sans décision d'accès explicite
Un test d'architecture fait échouer la compilation dès qu'une interface n'est ni explicitement protégée ni explicitement ouverte. L'oubli est ainsi techniquement exclu.
Connexion – à l'état de l'art
Authentification unique via Microsoft Entra ID, avec double authentification en option. Les mots de passe sont hachés avec BCrypt, le cookie de session est exclusivement HttpOnly et Secure. Les droits retirés prennent effet immédiatement — pas seulement à la prochaine connexion.
Isolation complète des clients
Chaque client reçoit son propre environnement avec sa propre base de données — aucun jeu de données partagé avec d'autres clients octoja. À l'intérieur de votre environnement, le modèle de droits sépare vos propres clients les uns des autres, et ce dans la requête en base de données elle-même plutôt qu'après coup en mémoire.
Transmission minimale de données vers l'extérieur
Ce que votre instance nous remonte se limite à l'identifiant d'instance, à la date et aux données nécessaires à la facturation. Aucun nom d'hôte, aucune adresse IP, aucune donnée d'inventaire.
Double validation en revue de code
Aucune modification n'entre dans la plateforme sans qu'une deuxième personne l'ait examinée et validée. Cela vaut pour les fonctions comme pour les corrections d'anomalies.
Audits et tests d'intrusion
Le code est audité régulièrement. En complément, nous testons en continu en interne et confions des tests d'intrusion à des prestataires externes.
Vous avez trouvé une vulnérabilité ?
Alors nous voulons en être informés avant quelqu'un d'autre. Nous accusons réception sous deux jours ouvrés.
Ce que nous voulons savoir — et ce que nous ne voulons pas
Pour que votre signalement arrive vite chez les bonnes personnes et que vous restiez sur un terrain juridiquement sûr.
Dans le périmètre
Merci de vous abstenir
Si vous respectez ce cadre, agissez de bonne foi et nous laissez un délai raisonnable pour corriger, nous ne prendrons pas votre signalement comme motif d'action en justice. Merci de ne publier des détails qu'après concertation avec nous.
Ce qui se passe après votre signalement
Réception confirmée
Vous recevez une réponse sous deux jours ouvrés, avec le nom d'un interlocuteur.
Évaluation
Nous reproduisons la découverte, évaluons son impact et revenons vers vous avec une appréciation.
Correction et retour
Nous vous informons dès qu'un correctif est livré — et vous citons comme découvreur si vous le souhaitez.
Signaler une vulnérabilité
Pour une communication confidentielle ou chiffrée, utilisez directement l'adresse e-mail. Tout le reste peut être saisi ici.