Centre de confiance
Tout ce que nous pouvons vous dire sur la sécurisation de la plateforme, l'endroit où vivent vos données et les certifications que nous détenons — y compris celles que nous ne détenons pas.
Référentiels que nous suivons ou que nous visons activement — l'état actuel des certifications figure ci-dessous.
Résidence des données et confidentialité
Vos données restent au Canada. Toujours.Stockage principal des données
Canada 🇨🇦
Toutes les données clients, les résultats de scan et les journaux sont stockés exclusivement dans des centres de données canadiens. Aucune donnée ne quitte la juridiction canadienne sans le consentement explicite du client.
Chiffrement au repos
AES-256-GCM
Les secrets et les identifiants stockés sont chiffrés en AES-256-GCM. La clé de chiffrement est distincte de la clé de signature des jetons, ne vit que dans l'environnement du serveur et n'est jamais écrite dans la base de données, les sauvegardes ou le dépôt.
Chiffrement en transit
TLS 1.3
Tout le trafic API et web utilise TLS 1.3 avec confidentialité persistante. Les suites de chiffrement sont limitées aux configurations les plus robustes disponibles.
Aucun journal du trafic brut
Zero-knowledge
Nous ne journalisons, ne stockons ni ne traitons le trafic réseau brut ou les charges utiles de scan. Seules les métadonnées (horodatages, IP cibles, types d'outils, nombre de résultats par gravité) sont conservées à des fins d'exploitation.
Notre engagement de non-journalisation
Principes de traitement des données
Chiffrement en transit et au repos
TLS 1.3 avec confidentialité persistante sur chaque connexion. Les secrets et les identifiants stockés sont chiffrés en AES-256-GCM, sous une clé distincte de celle qui signe les jetons.
Exécution isolée
Les scans s'exécutent côté serveur dans un conteneur de scan dédié, un processus par tâche. La commande est découpée en jetons avant l'insertion de vos valeurs, donc aucun shell n'intervient, et chaque requête est limitée à votre organisation.
Contrôles alignés sur SOC 2
Infrastructure conçue selon les Trust Services Criteria de SOC 2 (sécurité, disponibilité, confidentialité, vie privée). L'audit de type II n'est pas terminé — le tableau des référentiels ci-dessous indique précisément où en est chacun.
Journal d'audit en ajout seul
Les actions privilégiées sont écrites dans un journal d'audit en ajout seul, limité à votre organisation et consultable depuis le tableau de bord. Les journaux sont conservés un an.
MFA, SSO et rôles
Authentification multifacteur par TOTP avec codes de secours à usage unique. Authentification unique SAML 2.0, OIDC et LDAP / Active Directory sur Enterprise. Le contrôle d'accès par rôle est appliqué sur le serveur, pas dans l'interface.
Chaîne d'outils maintenue
Les images des scanners et leurs modèles de vulnérabilités sont reconstruits et redéployés par nos soins. Vous ne mettez jamais un scanner à jour et ne corrigez jamais une machine Kali.
Minimisation des données
Nous stockons les métadonnées de scan et les résultats, pas le trafic brut. La durée de conservation est configurable et vous pouvez exporter ou supprimer vos données à tout moment. Article 5(1)(c) du RGPD.
Supervision de la plateforme
Limitation de débit par paliers de coût sur chaque point d'accès, détection statistique d'anomalies sur l'activité des comptes et chiens de garde qui redémarrent un service défaillant sans attendre un humain.
security.txt (RFC 9116)
Notre fichier de contact sécurité, pleinement conforme à la RFC 9116 de l'IETF. Découvert automatiquement par les moteurs de recherche et les chercheurs en sécurité.
# CyberSec Pro Security Policy
# RFC 9116 Compliant
Contact: mailto:security@cyber-sec-pro.com
Contact: https://cyber-sec-pro.com/trust-center#responsible-disclosure
Acknowledgments: https://cyber-sec-pro.com/trust-center#acknowledgments
Policy: https://cyber-sec-pro.com/trust-center#responsible-disclosure
Hiring: https://cyber-sec-pro.com/careers
Preferred-Languages: en, tr
Canonical: https://cyber-sec-pro.com/.well-known/security.txt
Expires: 2027-07-31T23:59:59.000Z
Divulgation responsable et bug bounty
1Périmètre
Dans le périmètre :
- cyber-sec-pro.com et ses sous-domaines
- app.cyber-sec-pro.com — la plateforme SaaS
- api.cyber-sec-pro.com — l’API REST
Hors périmètre :
- Ingénierie sociale et hameçonnage
- Déni de service (DoS/DDoS)
- Sécurité physique
- Services tiers que nous n’exploitons pas
2Canal de signalement
Signalez les failles de sécurité à : security@cyber-sec-pro.com
Modèle de rapport :
- Objet : [SECURITY] description courte
- Actif concerné : URL ou point de terminaison
- Type de vulnérabilité : XSS, SQLi, IDOR, …
- Étapes de reproduction : 1, 2, 3 …
- Impact : fuite de données, élévation de privilèges, …
- Score CVSS (facultatif)
- Preuve de concept ou captures d’écran
3SLA de réponse
- Première réponse : ≤ 24 hours
- Point d'avancement : ≤ 72 hours
- Correction ou exception : ≤ 90 days
4Safe harbor
- Aucune action en justice ne sera engagée pour un signalement conforme à cette politique
- L'identité de la personne qui signale reste confidentielle
- Ajout au tableau d'honneur après correction
- Tout test sans autorisation écrite est interdit
Référentiels de conformité
4/10 ConformeSLA de réponse aux incidents
Nos procédures de réponse aux incidents, conformes à l'ISO 27035 et au NIST SP 800-61 Rev. 2 :
| Priorité | Détection | Réponse | Notification | Résolution |
|---|---|---|---|---|
| P0 — Critical | ≤ 15 min | ≤ 30 min | ≤ 1 hour | ≤ 4 hours |
| P1 — High | ≤ 30 min | ≤ 1 hour | ≤ 4 hours | ≤ 24 hours |
| P2 — Medium | ≤ 1 hour | ≤ 4 hours | ≤ 24 hours | ≤ 72 hours |
| P3 — Low | ≤ 4 hours | ≤ 24 hours | ≤ 72 hours | ≤ 30 days |
Sous-traitants
Prestataires tiers traitant des données au titre de l'article 28(2) du RGPD. Tous ont signé un accord de traitement des données (DPA).
| Prestataire | Finalité | Localisation | DPA |
|---|---|---|---|
| Stripe, Inc. | Traitement des paiements | États-Unis (CCT UE + DPF) | ✓ Signé |
| Cloudflare, Inc. | Protection DDoS, WAF, CDN, terminaison TLS | Réseau mondial (CCT UE + DPF) | ✓ Signé |
| Mailjet | E-mails transactionnels | UE (CCT UE) | ✓ Signé |
| Google (Gmail SMTP) | E-mails transactionnels (relais de secours) | États-Unis (CCT UE + DPF) | ✓ Signé |
| Cloudflare R2 | Stockage hors site des sauvegardes chiffrées de la base de données | Placement automatique, aucune juridiction définie (chiffré ; nous seuls détenons la clé) | ✓ Signé |
Dernière mise à jour : septembre 2026. Nous prévenons 30 jours à l'avance de tout changement de sous-traitant.
Accord de traitement des données (DPA)
Nous fournissons un accord de traitement des données à tous nos clients au titre de l'article 28 du RGPD. Il inclut les clauses contractuelles types de l'UE (CCT 2021) et l'IDTA britannique.
Périmètre du DPA
- Finalité et moyens du traitement
- Catégories de données personnelles et de personnes concernées
- La liste des sous-traitants ultérieurs et la procédure d’approbation
- Mesures techniques et organisationnelles (MTO)
- Notification des violations, sans délai injustifié et sous 72 heures
- Mécanismes de transfert (clauses contractuelles types de l’UE)
Analyse d’impact relative à la protection des données
Pas encore réaliséeNous n’avons pas réalisé d’AIPD au titre de l’article 35 du RGPD et nous n’en revendiquerons pas une que nous n’avons pas. Notre traitement se limite aux données de compte, aux métadonnées de facturation et aux résultats d’analyse que vous produisez sur des cibles vous appartenant ; nous ne l’avons pas qualifié de traitement à grande échelle de données sensibles. Si votre propre évaluation exige une AIPD de notre part, écrivez au DPO ci-dessous : nous vous dirons honnêtement où nous en sommes.
Tests de sécurité et audits
Tests de sécurité internes continus, menés avec notre propre plateforme et par revue manuelle. Des tests d'intrusion indépendants sont prévus ; les rapports de synthèse seront mis à disposition des clients Enterprise sous NDA une fois réalisés.
Nuclei 3.11 + Wapiti 3.2, run against production
Périmètre : https://app.cyber-sec-pro.com — TLS, en-têtes, CORS, modèles de mauvaise configuration et d'exposition, plus des sondes XSS, SQLi et redirection ouverte
Résultats : 0 critique, 0 élevée, 0 moyenne, 31 informatives. Wapiti : 0 vulnérabilité.
CyberSec Pro Security Team (internal)
Périmètre : Authentification, autorisation, gestion des secrets, clés d'API, MFA, SSO et gestion des sessions, sur l'ensemble du dépôt
Résultats : Plusieurs contrôles se sont révélés inopérants en production et ont été reconstruits ; les secrets qu'ils protégeaient ont été renouvelés. Chaque correction est verrouillée par un test de non-régression.
Tableau d'honneur sécurité
Nous remercions les chercheurs qui signalent des vulnérabilités conformément à notre politique de divulgation responsable.
En signalant une vulnérabilité, vous pourriez être la première personne inscrite à notre tableau d'honneur.
Signaler une vulnérabilitéContact sécurité
Sécurité: security@cyber-sec-pro.com
Juridique/DPA: legal@cyber-sec-pro.com
Confidentialité: privacy@cyber-sec-pro.com
Centre de confiance mis à jour en septembre 2026 · Version de la politique : 2.2.0 · Prochaine revue : mars 2027