Aller au contenu
SÉCURITÉ

La sécurité est le produit.

Les pratiques que nous nous imposons — sur les données, l’exploitation et l’application elle-même.

Pratiques de sécurité

Protection des données

Résidence des données exclusivement dans l’UE (votre région UE)
TLS 1.2+ en transit, AES-256 au repos
Isolation des secrets par environnement
Défense contre les mots de passe compromis et le credential stuffing
Aucun CDN, aucune mesure d’audience ni police tierce — tout est interne

Exploitation

Accès au moindre privilège, fondé sur les rôles
Journalisation d’audit de bout en bout (chaînée par empreinte, ancrée à l’extérieur)
Chaque appel sortant inventorié avec un verdict de juridiction
Contrôles de licences, de secrets et de fuite de données en CI à chaque changement
CAPTCHA à preuve de travail auto-hébergé — aucun service anti-bots tiers

Application

Passkeys résistantes au phishing (WebAuthn)
Limitation de débit & défense anti-bots par défaut
Sessions de courte durée avec rotation des refresh tokens
Jetons d’accès liés au tenant et à son audience
Signature de jetons agile en algorithmes (algorithme par clé, rotation intégrée)
Revue de code à chaque changement
AGILITÉ CRYPTOGRAPHIQUE

Prêts pour la suite en cryptographie.

Aujourd’hui, nous signons les jetons en ES256, derrière une couche de signature agile en algorithmes avec rotation des clés intégrée — ajouter un nouveau schéma de signature est un changement de configuration, pas une réécriture. Nous suivons les standards post-quantiques du NIST (ML-DSA, ML-KEM) et adopterons les signatures hybrides dès que les écosystèmes JOSE et OIDC les auront standardisées. Ce que nous ne ferons pas, c’est placer de la cryptographie expérimentale sur le chemin par lequel vos utilisateurs s’authentifient. Et là où la protection post-quantique compte le plus aujourd’hui — défendre les données en transit contre le « récolter maintenant, déchiffrer plus tard » — notre feuille de route vise l’échange de clés hybride en bordure de réseau.

DIVULGATION RESPONSABLE

Dans le périmètre

Tout ce que nous exploitons sous adetio.eu, y compris ce site et la démo publique. Ne testez que sur votre propre session.

Protection du chercheur

Agissez de bonne foi, évitez les atteintes à la vie privée et les interruptions de service, et nous n’engagerons aucune action en justice contre vos recherches.

Comment signaler

Écrivez à security@adetio.eu avec les étapes pour reproduire. Nous accusons réception sous deux jours ouvrés et vous tenons informés jusqu’au correctif.

Vous avez trouvé une vulnérabilité ?

Nous lisons chaque signalement et y donnons suite. Accusé de réception sous deux jours ouvrés, avec des nouvelles jusqu’au correctif.

Signaler un problème →