Aller au contenu principal

Mesures de sécurité

:::note Traduction Cette traduction est fournie pour votre commodité. En cas de divergence, la version anglaise fait foi. :::

Dernière mise à jour : 9 août 2026

Cette page décrit les mesures techniques et organisationnelles (« MTO ») que SolidPing applique au service hébergé au titre de l'article 32 du RGPD. Elle constitue la version de référence de l'annexe II de notre DPA.

Nous pouvons améliorer ces mesures au fil du temps. Nous ne réduirons pas le niveau global de protection tant qu'un accord de traitement des données est en vigueur.

Chiffrement​

En transit. Toutes les connexions vers le tableau de bord, l'API, et entre nos propres composants utilisent TLS 1.2 ou supérieur. HTTP est redirigé vers HTTPS. Les agents de vérification ouvrent des connexions WebSocket authentifiées exclusivement sortantes vers l'API — un agent n'expose aucun port entrant et il n'existe aucun chemin d'un agent vers la base de données.

Au repos. Les bases de données, les sauvegardes et le stockage objet sont chiffrés au niveau de la couche de stockage par notre fournisseur d'infrastructure.

Chiffrement applicatif. Certaines données sont chiffrées une seconde fois, au sein de l'application, de sorte qu'une copie de la base de données seule ne livre aucun secret exploitable :

  • les jetons OAuth des plateformes connectées (Slack, Discord, Microsoft Teams et similaires) ;
  • les identifiants d'intégrations tierces que vous saisissez, tels que les identifiants de compte Twilio, les secrets de webhook et les clés d'API ;
  • les secrets TOTP et les codes de récupération.

La clé maîtresse réside hors de la base de données, dans le magasin de secrets du déploiement.

Mots de passe. Les mots de passe sont hachés avec Argon2id par défaut (bcrypt est une alternative configurable). Les empreintes sont mises à niveau de manière transparente lors de la connexion lorsque la politique de coût change. Les mots de passe en clair ne sont jamais stockés ni journalisés.

Authentification et contrôle d'accès​

Pour vos utilisateurs. SolidPing prend en charge la connexion par mot de passe avec authentification à deux facteurs TOTP optionnelle et WebAuthn/passkeys, ainsi que l'authentification unique (SSO) via Slack, Discord, Google, GitHub, GitLab, Microsoft, OIDC générique et LDAP. Les sessions utilisent des jetons d'accès de courte durée, avec des jetons de rafraîchissement bornés à la fois par une fenêtre d'inactivité glissante et par une durée de session maximale absolue, optionnelle, que vous pouvez configurer.

L'accès au sein d'une organisation est fondé sur les rôles : les permissions de chaque utilisateur sont limitées à l'organisation et au rôle qu'il détient.

Pour notre personnel. L'accès à la production est limité à un petit nombre de personnes nommément désignées, accordé selon le principe du moindre privilège, protégé par une authentification multifacteur et revu périodiquement. Toute personne disposant d'un accès est tenue par une obligation de confidentialité. Les actions d'administration sont enregistrées dans des journaux d'audit.

Isolation des tenants​

Chaque enregistrement appartenant à un client porte un identifiant d'organisation, et l'isolation est appliquée dans la couche d'accès aux données plutôt que laissée à la charge de chaque requête. Les agents de vérification sont enrôlés avec des identifiants signés, propres à chaque agent, et toute demande de travail est validée par rapport à la région et à l'organisation pour lesquelles l'agent est autorisé.

Les modifications touchant à l'authentification, à la gestion des identifiants ou à l'isolation des tenants font l'objet d'une revue de sécurité explicite avant leur mise en production.

Disponibilité et résilience​

  • Le Service s'exécute sur un cluster Kubernetes qui redémarre et replanifie automatiquement les charges de travail défaillantes.
  • Sauvegardes automatiques quotidiennes de la base de données, chiffrées, écrites dans un stockage objet en France (OVHcloud, Gravelines), distinct de l'hôte de la base de données.
  • Une procédure de restauration documentée.
  • Une infrastructure définie sous forme de code, afin qu'un environnement puisse être reconstruit à partir d'un état connu.
  • SolidPing se supervise lui-même depuis des workers de vérification hébergés chez des fournisseurs différents, dans des pays différents, de sorte que la panne d'un seul fournisseur ne puisse pas faire tomber à la fois le Service et sa supervision.

Développement sécurisé​

  • Toutes les modifications passent par une revue de code avant fusion.
  • Des tests automatisés, du linting et de l'analyse statique s'exécutent en CI sur chaque modification.
  • Analyse automatisée des dépendances et des vulnérabilités, avec correction rapide des avis de sécurité.
  • Les secrets ne sont jamais commités dans le dépôt ; la CI l'impose.
  • Le logiciel de base est open source : ses propriétés de sécurité peuvent donc être inspectées de manière indépendante plutôt que prises sur parole : github.com/fclairamb/solidping.

Minimisation des données​

La sécurité est plus simple quand il y a moins à protéger. Concrètement :

  • Nous ne lisons ni ne stockons le contenu des messages de vos canaux Slack ou Discord, et nous n'énumérons pas l'annuaire des membres de votre espace de travail.
  • Nous n'accédons pas aux fichiers de vos espaces de discussion.
  • L'analyse d'usage du produit repose sur un identifiant pseudonyme dérivé des identifiants d'organisation et d'utilisateur. Le client d'analyse est structurellement incapable de transporter une adresse e-mail, une cible de vérification ou tout texte libre d'un client, et l'ensemble des événements qu'il peut émettre est une courte liste fermée.
  • Les données de catégories particulières (article 9 du RGPD) ne sont jamais demandées et jamais requises.

Réponse aux incidents​

Nous maintenons un processus de réponse aux incidents couvrant la détection, le confinement, l'éradication, la récupération et la revue post-incident.

En cas de violation de données à caractère personnel affectant des données client, nous notifions les clients concernés dans les meilleurs délais et en tout état de cause dans les 48 heures suivant la prise de connaissance, afin que les clients — en tant que responsables du traitement — puissent respecter leur propre obligation de 72 heures au titre de l'article 33 du RGPD. La notification couvre la nature de la violation, les catégories et le volume approximatif de données et de personnes concernées, les conséquences probables, les mesures prises et un point de contact. Lorsque le tableau complet n'est pas immédiatement disponible, nous fournissons les informations de manière échelonnée.

Lorsque SolidPing agit en tant que responsable du traitement pour son propre compte, nous notifions la CNIL dans les 72 heures, ainsi que les personnes concernées lorsque l'article 34 l'exige.

Signaler une vulnérabilité​

Si vous pensez avoir découvert une vulnérabilité de sécurité, écrivez à contact@solidping.io avec suffisamment de détails pour la reproduire. Merci de nous laisser un délai raisonnable pour corriger le problème avant toute divulgation publique. Nous accuserons réception de votre signalement, vous tiendrons informé et vous créditerons si vous le souhaitez. Nous n'engagerons aucune action en justice contre une recherche en sécurité menée de bonne foi, qui respecte la vie privée des utilisateurs et ne dégrade pas le service.

Certifications​

SolidPing ne détient actuellement ni la certification ISO 27001 ni la certification SOC 2. Nous ne revendiquons aucune conformité pour laquelle nous n'avons pas été audités. Les mesures ci-dessus sont ce que nous faisons réellement, et nous répondons volontiers à des questions précises dans le cadre d'une revue de sécurité fournisseur — écrivez à contact@solidping.io.

Déploiements auto-hébergés​

Si vous exploitez SolidPing vous-même, la sécurité de votre déploiement vous incombe. Le logiciel vous fournit les briques — chiffrement applicatif des identifiants, hachage des mots de passe Argon2id, TOTP et WebAuthn, contrôle d'accès fondé sur les rôles, journalisation d'audit, signature de l'enrôlement des agents — mais leur configuration, l'application des correctifs, les sauvegardes et la sécurisation de l'hôte relèvent de votre responsabilité. Voir Auto-hébergement & RGPD.