Sécurité et exploitation

Une sécurité qui se vérifie.

octoja dispose d'un accès étendu aux appareils dont tu as la charge. C'est pourquoi nous exposons comment la plateforme est exploitée, quels mécanismes de protection sont ancrés dans le produit — et comment nous joindre si quelque chose t'interpelle.

Exploitation

Où la plateforme s'exécute

Informations sur l'infrastructure que nous exploitons nous-mêmes.

Hetzner en Allemagne

La plateforme s'exécute dans un cluster Kubernetes chez Hetzner. Leurs centres de données sont certifiés ISO/IEC 27001 et attestés BSI C5. En exploitation normale, les données clients ne quittent pas l'Allemagne.

La restauration est répétée

Les sauvegardes ne sont pas seulement créées, elles sont régulièrement restaurées. Une sauvegarde qui n'a jamais été testée n'est pas une sauvegarde.

Une surveillance 24 heures sur 24

La plateforme est supervisée 24/7. Tu peux consulter toi-même l'état d'exploitation actuel à tout moment.

Ancré dans le produit

Huit points sur lesquels tu peux nous juger

Des propriétés du logiciel et des règles fixes dans notre développement — plusieurs d'entre elles sont garanties par des tests automatisés.

01

L'agent établit la connexion vers l'extérieur

La connexion est toujours établie du poste vers ton instance, jamais l'inverse, et passe exclusivement par TLS. Tu n'as donc aucun port entrant à ouvrir ni aucune règle de pare-feu à créer pour la maintenance à distance.

02

Les mises à jour sont vérifiées et réversibles

Chaque fichier téléchargé est vérifié en SHA256, les évasions de chemin sont bloquées. Le changement de version est atomique et revient automatiquement en arrière si le démarrage échoue. Les binaires Windows sont livrés signés.

03

Aucun point de terminaison sans décision d'accès explicite

Un test d'architecture fait échouer la compilation dès qu'une interface n'est ni explicitement protégée ni explicitement ouverte. L'oubli est ainsi techniquement exclu.

04

Connexion – à l'état de l'art

Authentification unique via Microsoft Entra ID, avec double authentification en option. Les mots de passe sont hachés avec BCrypt, le cookie de session est exclusivement HttpOnly et Secure. Les droits retirés prennent effet immédiatement — pas seulement à la prochaine connexion.

05

Isolation complète des clients

Chaque client reçoit son propre environnement avec sa propre base de données — aucun jeu de données partagé avec d'autres clients octoja. À l'intérieur de ton environnement, le modèle de droits et de rôles sépare tes propres clients, fonctions et appareils les uns des autres.

06

Transmission minimale de données vers l'extérieur

Ce que ton instance nous remonte se limite aux données de facturation, à l'identifiant d'instance et à la date. Aucun nom d'hôte, aucune adresse IP, aucune donnée d'inventaire. Fidèle au principe de minimisation des données.

07

Double validation en revue de code

Aucune modification n'entre dans la plateforme sans qu'une deuxième personne l'ait examinée et validée. Cela vaut pour les fonctions comme pour les corrections d'anomalies.

08

Audits et tests d'intrusion

Le code est audité régulièrement. En complément, nous testons en continu en interne et confions des tests d'intrusion à des prestataires externes.

Divulgation responsable

Tu as trouvé une vulnérabilité ?

Alors nous voulons en être informés avant quelqu'un d'autre. Nous accusons réception sous deux jours ouvrés.

Accusé de réception sous 2 jours ouvrésLes signalements sont traités de façon confidentielle
Périmètre

Ce que nous voulons savoir — et ce que nous ne voulons pas

Pour que ton signalement arrive vite chez les bonnes personnes et que tu restes sur un terrain juridiquement sûr.

Dans le périmètre

La plateforme octoja et son interface web
L'agent octoja sur les postes gérés (services agent et de mise à jour)
L'interface REST publique
Ce site web et ses sous-domaines

Merci de t'abstenir

Tests de charge, dénis de service et scans de masse automatisés
Ingénierie sociale visant les collaborateurs, partenaires ou clients
Accès à des données de tiers, modification ou suppression de données de tiers
Vulnérabilités dans les produits d'autres éditeurs que nous ne faisons que connecter

Si tu respectes ce cadre, agis de bonne foi et nous laisses un délai raisonnable pour corriger, nous ne prendrons pas ton signalement comme motif d'action en justice. Merci de ne publier des détails qu'après concertation avec nous.

Déroulement

Ce qui se passe après ton signalement

01

Réception confirmée

Tu reçois une réponse sous deux jours ouvrés, avec le nom d'un interlocuteur.

02

Évaluation

Nous reproduisons la découverte, évaluons son impact et revenons vers toi avec une appréciation.

03

Correction et retour

Nous t'informons dès qu'un correctif est livré — et te citons comme découvreur si tu le souhaites.

Signalement

Signaler une vulnérabilité

Pour une communication confidentielle ou chiffrée, utilisez directement l'adresse e-mail. Tout le reste peut être saisi ici.

Merci de ne pas envoyer d'identifiants, de données personnelles de tiers ou de code d'exploitation via ce formulaire. Utilise pour cela security@octoja.de.