Sécurité et exploitation

Une sécurité qui se vérifie.

octoja dispose d'un accès étendu aux appareils dont vous avez la charge. C'est pourquoi nous exposons comment la plateforme est exploitée, quels mécanismes de protection sont ancrés dans le produit — et comment nous joindre si quelque chose vous interpelle.

Exploitation

Où la plateforme s'exécute

Informations sur l'infrastructure que nous exploitons nous-mêmes.

Hetzner en Allemagne

La plateforme s'exécute dans un cluster Kubernetes chez Hetzner. Leurs centres de données sont certifiés ISO/IEC 27001 et attestés BSI C5. En exploitation normale, les données clients ne quittent pas l'Allemagne.

La restauration est répétée

Les sauvegardes ne sont pas seulement créées, elles sont régulièrement restaurées. Une sauvegarde qui n'a jamais été testée n'est pas une sauvegarde.

Une surveillance 24 heures sur 24

La plateforme est supervisée 24/7. Vous pouvez consulter vous-même l'état d'exploitation actuel à tout moment.

Ancré dans le produit

Huit points sur lesquels vous pouvez nous tenir

Des propriétés du logiciel et des règles fixes dans notre développement — plusieurs d'entre elles sont garanties par des tests automatisés.

01

L'agent établit la connexion vers l'extérieur

La connexion est toujours établie du poste vers votre instance, jamais l'inverse, et passe exclusivement par TLS. Vous n'avez donc aucun port entrant à ouvrir ni aucune règle de pare-feu à créer pour la maintenance à distance.

02

Les mises à jour sont vérifiées et réversibles

Chaque fichier téléchargé est vérifié en SHA256, les évasions de chemin sont bloquées. Le changement de version est atomique et revient automatiquement en arrière si le démarrage échoue. Les binaires Windows sont livrés signés.

03

Aucun point de terminaison sans décision d'accès explicite

Un test d'architecture fait échouer la compilation dès qu'une interface n'est ni explicitement protégée ni explicitement ouverte. L'oubli est ainsi techniquement exclu.

04

Connexion – à l'état de l'art

Authentification unique via Microsoft Entra ID, avec double authentification en option. Les mots de passe sont hachés avec BCrypt, le cookie de session est exclusivement HttpOnly et Secure. Les droits retirés prennent effet immédiatement — pas seulement à la prochaine connexion.

05

Isolation complète des clients

Chaque client reçoit son propre environnement avec sa propre base de données — aucun jeu de données partagé avec d'autres clients octoja. À l'intérieur de votre environnement, le modèle de droits sépare vos propres clients les uns des autres, et ce dans la requête en base de données elle-même plutôt qu'après coup en mémoire.

06

Transmission minimale de données vers l'extérieur

Ce que votre instance nous remonte se limite à l'identifiant d'instance, à la date et aux données nécessaires à la facturation. Aucun nom d'hôte, aucune adresse IP, aucune donnée d'inventaire.

07

Double validation en revue de code

Aucune modification n'entre dans la plateforme sans qu'une deuxième personne l'ait examinée et validée. Cela vaut pour les fonctions comme pour les corrections d'anomalies.

08

Audits et tests d'intrusion

Le code est audité régulièrement. En complément, nous testons en continu en interne et confions des tests d'intrusion à des prestataires externes.

Divulgation responsable

Vous avez trouvé une vulnérabilité ?

Alors nous voulons en être informés avant quelqu'un d'autre. Nous accusons réception sous deux jours ouvrés.

Accusé de réception sous 2 jours ouvrésLes signalements sont traités de façon confidentielle
Périmètre

Ce que nous voulons savoir — et ce que nous ne voulons pas

Pour que votre signalement arrive vite chez les bonnes personnes et que vous restiez sur un terrain juridiquement sûr.

Dans le périmètre

La plateforme octoja et son interface web
L'agent sur les postes gérés (Tentacle et Launcher)
L'interface REST publique
Ce site web et ses sous-domaines

Merci de vous abstenir

Tests de charge, dénis de service et scans de masse automatisés
Ingénierie sociale visant les collaborateurs, partenaires ou clients
Accès à des données de tiers, modification ou suppression de données de tiers
Vulnérabilités dans les produits d'autres éditeurs que nous ne faisons que connecter

Si vous respectez ce cadre, agissez de bonne foi et nous laissez un délai raisonnable pour corriger, nous ne prendrons pas votre signalement comme motif d'action en justice. Merci de ne publier des détails qu'après concertation avec nous.

Déroulement

Ce qui se passe après votre signalement

01

Réception confirmée

Vous recevez une réponse sous deux jours ouvrés, avec le nom d'un interlocuteur.

02

Évaluation

Nous reproduisons la découverte, évaluons son impact et revenons vers vous avec une appréciation.

03

Correction et retour

Nous vous informons dès qu'un correctif est livré — et vous citons comme découvreur si vous le souhaitez.

Signalement

Signaler une vulnérabilité

Pour une communication confidentielle ou chiffrée, utilisez directement l'adresse e-mail. Tout le reste peut être saisi ici.

Merci de ne pas envoyer d'identifiants, de données personnelles de tiers ou de code d'exploitation via ce formulaire. Utilisez pour cela security@octoja.de.