Aller au contenu
NessFlow
Menu

Comment la plateforme est tenue

Cette page décrit nos propres pratiques. Elle ne décrit pas le module « Signaux de sécurité », qui analyse le site de nos clients ; les deux sujets sont distincts.

Dernière révision :

  • Une équipe ne voit que ses données

    L’isolation n’est pas une option de configuration : elle est portée par le schéma lui-même, et des tests entre équipes accompagnent chaque livraison.

    Ce que nous traitons, et pendant combien de temps

  • Aucune adresse IP conservée

    L’analyse de vos journaux serveur s’exécute sur notre infrastructure, en flux, sans écrire une seule adresse IP en base ni en transmettre à un modèle.

    Ce que fait notre analyse de journaux

  • Rien d’actif sans autorisation signée

    Toute vérification qui émet une requête vers votre infrastructure exige une autorisation signée, versionnée et révocable. Sans elle, le contrôle ne s’exécute pas.

  • Les mêmes règles pour nos propres chiffres

    La discipline qui interdit à un écran d’afficher un nombre sans provenance est la même qui interdit à un service de sortir d’un périmètre déclaré.

    Notre approche, et ce qu’elle vous permet d’exiger

Isolation par équipe

Toute donnée métier porte l’identifiant de l’équipe à laquelle elle appartient, et chaque requête est filtrée par l’équipe courante. Ce filtre ne vit pas dans les écrans : il est posé au niveau du modèle, donc il s’applique aussi aux traitements de fond, aux exports et aux commandes d’exploitation.

Les traitements qui s’exécutent hors d’une session (un crawl programmé, une synchronisation nocturne) ne peuvent pas hériter d’une équipe courante : ils la reçoivent explicitement, et c’est une contrainte d’écriture, pas une convention. Des tests d’isolation entre équipes accompagnent chaque livraison.

Identifiants confiés

Les identifiants que vous nous confiez (authentification HTTP d’un site en préproduction, jetons de connexion à vos propriétés) sont chiffrés au repos et ne sont jamais réaffichés après enregistrement. Un membre de votre équipe peut les remplacer ; personne ne peut les relire, chez vous comme chez nous.

Les accès que vous nous accordez sur des services tiers restent les vôtres : une autorisation retirée de votre côté nous coupe l’accès immédiatement, sans que nous ayons un geste à faire.

Requêtes sortantes contrôlées

Un outil d’audit passe sa journée à visiter des adresses que quelqu’un d’autre lui a données. C’est la surface d’exposition la plus évidente d’un produit comme le nôtre, et elle est traitée comme telle : toute requête vers une adresse fournie par un utilisateur passe par un client protégé qui refuse les adresses internes, les boucles locales, et les redirections qui y mènent.

La même règle s’applique dans nos services annexes, écrits dans d’autres langages. L’équivalence entre les implémentations n’est pas supposée : elle est vérifiée par un jeu de cas partagé, que les trois exécutent.

Autorisation signée pour toute vérification active

Les vérifications qui émettent des requêtes vers l’infrastructure d’un client exigent une autorisation signée et versionnée. Le contrôle ne s’exécute pas sans elle : ce n’est pas un avertissement affiché, c’est un refus.

Chaque signature est conservée, et la version du texte accepté avec elle. Révoquer la dernière autorisation ne fait donc pas revivre la précédente, et un texte qui s’enrichit d’un contrôle nouveau ne s’applique pas rétroactivement à qui a signé l’ancien.

Journaux serveur

Le parseur lit vos fichiers en flux, sur notre infrastructure. Il ne conserve aucune adresse IP, n’en écrit aucune en base, et n’en transmet aucune à un modèle. Les fichiers importés sont supprimés après traitement ; ce qui reste, ce sont des agrégats.

C’est la seule promesse de ce genre que nous formulions, et elle est étroite exprès : elle porte sur les journaux, pas sur la plateforme entière. Ce qui sort, et vers qui, est publié ailleurs, ligne par ligne.

Ce que cette page n’est pas

Le produit comporte un module qui relève des signaux sur le site de nos clients. Il est PASSIF : il observe ce qu’un visiteur observe, et il rapporte. Il n’essaie rien, ne force rien, et ne remplace aucun des travaux qu’une équipe spécialisée mènerait sur votre infrastructure.

La présente page ne parle pas de ce module. Elle décrit la façon dont notre propre plateforme est tenue : les deux sujets portent le même mot et n’ont pas le même objet, et c’est le premier malentendu qu’un acheteur soulève.

Pour signaler une faille ou obtenir nos documents contractuels, écrivez-nous : nous répondons sous quarante-huit heures ouvrées.