Sécurité : ce que nous faisons, concrètement
Pas de badge, des mécanismes. Chacun est vérifiable dans le comportement de l’API ou dans le dossier de preuve.
Clés cryptographiques en HSM géré
Les clés de cachet, de l’autorité de certification et d’horodatage vivent dans le Key Manager Scaleway : elles ne sortent jamais, chaque signature est une opération du service, journalisée et alertée sur le volume.
Chiffrement partout
TLS en transit, base Postgres managée chiffrée, stockage objet chiffré et multi-datacenters. Les secrets d’intégration continue et de déploiement sont générés par l’infrastructure, jamais saisis à la main.
Isolation multi-tenant
Toutes les données portent l’identifiant de l’organisation et toutes les requêtes filtrent dessus, depuis la clé API ou la session — jamais depuis un paramètre d’URL. Des tests d’accès croisé font partie de la suite d’intégration.
Clés API jamais stockées
Seul un hash SHA-256 est conservé ; la clé n’est affichée qu’une fois. Scopes par clé, révocation immédiate depuis la console, clés de bac à sable séparées.
Liens et codes non devinables
32 octets aléatoires par lien de signature ; code à usage unique à six chiffres, dix minutes, cinq tentatives, limitation de débit par signataire partagée entre toutes les instances.
Contrôle exclusif en avancé
Jeton d’autorisation de deux minutes, lié à l’empreinte du document affiché, consommé au clic. Certificat éphémère émis pour cette signature, révocable, liste de révocation republiée chaque jour.
Journal de preuve en ajout seul
Chaque événement inclut l’empreinte du précédent. Une altération a posteriori casse la chaîne et devient détectable par n’importe qui via la vérification publique.
Infrastructure en code, sans état
Tout est décrit en Terraform ; les conteneurs applicatifs n’ont aucun état local et se répliquent. Préproduction identique à la production pour recetter avant de promouvoir.
Opérations
Sauvegardes de la base managée, test de restauration mensuel, revue trimestrielle des accès aux clés, test d’intrusion annuel, alertes sur les files de traitement et la publication des listes de révocation.
Vous avez trouvé une vulnérabilité ? Écrivez à noreply@signatik.com. Nous répondons sous 48 h ouvrées et ne poursuivons pas la recherche de bonne foi.