Informations légales
Sécurité
Cette page concerne le site crisis-orbit.fr : sa surface d'exposition, sa chaîne de construction et la façon de nous signaler une faille.
De quoi parle cette page
Deux objets portent ici le même nom. D'un côté ce site, une vitrine publique qui ne traite aucune donnée client. De l'autre la plateforme ORBIT, le logiciel utilisé par les organisations, dont les garanties - identité, chiffrement, traçabilité, hébergement - sont d'une tout autre nature.
Les engagements de la plateforme sont présentés dans la section Sécurité de la page d'accueil. Ils ne s'appliquent pas à ce site vitrine, et ce que décrit la présente page ne dit rien du niveau de sécurité de la plateforme.
Une surface d'exposition réduite
Le site est un ensemble de fichiers statiques, produits une fois à la construction. Cette architecture retire d'emblée des catégories entières de risques.
- Aucun code ne s'exécute côté serveur pour produire une page : ni moteur de rendu, ni interpréteur. Les pages sont fabriquées une fois pour toutes à la construction.
- Un seul point d'entrée applicatif existe, /api/demonstration, qui reçoit le formulaire de demande de démonstration. Il ne conserve rien : la demande est relayée par courriel vers notre adresse de contact, et c'est son seul support.
- Aucune base de données, donc aucune injection vers un entrepôt de données.
- Aucun compte, aucune session, aucune authentification sur ce site.
- Les images, les polices et la quasi-totalité des scripts proviennent du domaine du site. Trois exceptions : la mesure d'audience sans cookie, chargée depuis static.cloudflareinsights.com, dès la première page lue ; la vérification anti-robot du formulaire, chargée depuis challenges.cloudflare.com, seulement si vous commencez à remplir le formulaire ; la mesure d'audience Google Analytics, chargée depuis www.googletagmanager.com, seulement si vous avez accepté la mesure d'audience.
- Une quantité de code exécuté dans le navigateur volontairement minimale, sans bibliothèque applicative.
Le site est servi exclusivement en HTTPS. Les données de connexion traitées à cette occasion sont décrites dans notre politique de confidentialité.
Chaîne de construction
Un site statique déplace le risque vers ce qui le fabrique. Les garde-fous suivants s’appliquent à chaque publication.
- Audit des dépendances
- Un audit s'exécute à chaque intégration et bloque la publication au seuil « high ».
- Inventaire logiciel
- Un SBOM au format CycloneDX est produit à chaque construction et conservé.
- Mises à jour
- Les dépendances et les actions d’intégration sont surveillées chaque semaine.
- Chaîne figée
- Les actions d’intégration sont épinglées par empreinte, jamais par étiquette mobile.
- Aucun secret
- Le dépôt ne contient aucun secret ; ils vivent dans les coffres de la forge et de l'hébergeur.
Signaler une vulnérabilité
Si vous pensez avoir trouvé une faille sur ce site, écrivez à cybersecurite@secalys.fr. Merci de ne pas la divulguer publiquement avant que nous ayons pu la corriger.
Nous accusons réception sous cinq jours ouvrés et tenons la personne à l'origine du signalement informée jusqu'à la résolution. Nous ne proposons pas de récompense financière. Aucune poursuite ne sera engagée contre une recherche menée de bonne foi, sans dégradation du service ni accès à des données qui ne vous appartiennent pas.
Dans le périmètre
- Injection de contenu ou XSS dans les pages publiées.
- Défaut de configuration des en-têtes HTTP de sécurité.
- Fuite d'information dans les fichiers publiés.
- Dépendance vulnérable embarquée dans la construction du site.
- Défaut du point de collecte du formulaire, /api/demonstration : validation, limitation de débit, acheminement.
Hors périmètre
- Vulnérabilités de la plateforme ORBIT elle-même, qui relèvent d'un autre canal.
- Rapports automatisés sans preuve d'exploitabilité.
- Absence de bonne pratique sans impact démontré.