Confiance & Sécurité

Sécurité & Divulgation responsable

La sécurité des données de nos clients est une priorité fondamentale. Cette page documente nos pratiques et notre programme de divulgation responsable.

Pratiques techniques

  • Chiffrement en transit : TLS 1.3 obligatoire (HSTS preload), certificats publics ACM, refus automatique des connexions non chiffrées côté infrastructure.
  • Chiffrement au repos : base de données chiffrée (AWS KMS Customer Managed Key), backups chiffrés, secrets TOTP chiffrés AES-256-GCM.
  • Authentification multi-facteur : MFA obligatoire pour tous les rôles internes — TOTP, WebAuthn (clé biométrique / FIDO2), SMS, codes de secours.
  • Surveillance continue : AWS CloudTrail multi-region, GuardDuty, AWS Config, Security Hub, Inspector, VPC Flow Logs.
  • Gestion des accès : IAM least-privilege, password policy 14+ caractères, rotation 90 j, IAM Access Analyzer.
  • Sécurité applicative : Content Security Policy (nonce + strict-dynamic), CSRF double-submit, rate-limiting Redis sliding-window, scan SAST (Semgrep) + secrets (gitleaks) + dépendances (Renovate) en CI.

Conformité & résidence des données

  • Résidence canadienne : toutes les données sont stockées en ca-central-1 (Montréal, Canada).
  • Loi 25 (Québec) : processus en cours d'alignement complet — registre de traitements, finalités documentées, droit d'accès / suppression sur demande.
  • SOC 2 : évaluation en cours pour Type I, roadmap Type II.

Programme de divulgation responsable

Si vous découvrez une vulnérabilité de sécurité, merci de nous la signaler de manière privée avant toute divulgation publique. Nous nous engageons à :

  • répondre à votre signalement dans 1 jour ouvrable ;
  • vous tenir informé(e) de la progression de la résolution ;
  • vous remercier publiquement (avec votre accord) dans la section Hall of Fame ci-dessous ;
  • ne pas engager de poursuites contre les chercheurs de bonne foi.

Hors-cadre — actions interdites

  • Tests de déni de service (DDoS, flood)
  • Ingénierie sociale ou phishing du personnel Nartex / Sinto
  • Accès, modification ou exfiltration de données réelles de clients
  • Tests automatisés massifs (scan agressif) sans coordination préalable

Comment signaler

Envoyez un courriel à [email protected] avec :

  • une description claire de la vulnérabilité ;
  • les étapes de reproduction ;
  • l'impact potentiel ;
  • votre nom / pseudonyme pour le Hall of Fame (optionnel).

Voir aussi : /.well-known/security.txt (RFC 9116).

Hall of Fame

Nous remercions les chercheurs en sécurité qui ont contribué de manière responsable à la sécurité de Nartex. Cette section sera mise à jour au fur et à mesure des contributions.

Dernière mise à jour : 2026-04-29. Cette page est statique et mise en cache 24 h.