Nous prenons la sécurité et la confidentialité très au sérieux, en adhérant à des normes de sécurité de niveau entreprise qui protègent les données de vos clients.
Équipe de sécurité
Nous disposons d’une infrastructure distribuée à l’échelle mondiale et d’une équipe de sécurité disponible 24h/24 et 7j/7. Notre équipe surveille en permanence les notifications de sécurité de toutes les bibliothèques logicielles tierces et, si elles sont identifiées, nous appliquons immédiatement tout correctif de sécurité pertinent dès qu’il est publié.
Infrastructure
L’ensemble de l’infrastructure applicative et des données de Quaderno est hébergé sur DigitalOcean, une plateforme de cloud computing hautement évolutive avec des fonctionnalités de sécurité et de confidentialité de bout en bout intégrées.
Pour plus de détails concernant la sécurité de DigitalOcean, veuillez consulter https://www.digitalocean.com/legal.
Application
Grâce à l’utilisation d’analyses automatisées et manuelles, ainsi qu’à la révision constante de la sécurité des bibliothèques tierces, nous nous assurons dans toute la mesure du possible de fournir des produits exempts de failles de sécurité. Toutes les communications des applications Web Quaderno prennent en charge TLS v1.2.
De plus, nous prenons en charge un certain nombre de fonctionnalités axées sur la sécurité pour aider à protéger vos données :
- L’accès aux informations stockées dans les serveurs de Quaderno est limité à un nombre restreint d’employés de Quaderno qui ne peuvent accéder aux informations que dans des circonstances spécifiques et limitées et sont soumis à la confidentialité.
- Les serveurs de Quaderno sont protégés par (1) des pare-feux établissant une barrière entre notre réseau interne sécurisé et de confiance et Internet et (2) des restrictions IP, limitant l’accès aux adresses IP en liste blanche.
- Nous utilisons TLS v1.2 pour chiffrer toutes les données en transit pour tous les points de terminaison internes et externes, offrant un transfert sécurisé des données pour prévenir les écoutes et les attaques de l’homme du milieu.
- L’accès public aux bases de données et aux points de terminaison des développeurs est restreint avec des mots de passe et des identifiants API.
Pratiques d’ingénierie et opérationnelles
Nous concevons tous les services en ayant la haute disponibilité à l’esprit. Notre objectif est de délivrer 99,99 % de disponibilité sur l’ensemble de nos produits. Afin d’atteindre cet objectif, nous suivons un certain nombre de bonnes pratiques d’ingénierie :
- Infrastructure immuable — Nous n’apportons pas de modifications au code en direct ou aux serveurs en production. Le cas échéant, nous traitons à la fois notre logiciel et notre configuration d’infrastructure comme du code. Cela signifie que toutes les modifications passent par un processus formel de révision du code, des tests automatisés et un processus de déploiement automatisé.
- Intégration et livraison continues — Nous utilisons des outils d’automatisation et de gestion de la configuration pour l’intégration et le déploiement continus afin de construire, tester et déployer du code plusieurs fois par jour.
- Réponse aux incidents — Notre équipe dédiée à l’infrastructure et à la sécurité est disponible sur un calendrier d’astreinte rotatif pour répondre immédiatement à tout incident de sécurité ou de disponibilité.
Signaler un problème
Notre programme de bug bounty est temporairement fermé. Merci pour votre intérêt.