DedgeCore
Forge / Sécurité

Sécurité de la forge

Chiffrement

Toutes les communications entre votre navigateur, l'API DedgeCore et l'API D-EDGE sont chiffrées avec TLS 1.3. Les certificats sont émis par Let's Encrypt et renouvelés automatiquement. Les données au repos (bases de données, sauvegardes) sont chiffrées avec AES-256 en mode GCM. Les clés de chiffrement sont gérées via un HSM (Hardware Security Module) hébergé en Union européenne.

Hébergement

L'ensemble de l'infrastructure est hébergée en Union européenne : Frankfurt (Hetzner Online GmbH, Allemagne) pour la production, Dublin (AWS EMEA SARL) pour la redondance, sauvegardes chiffrées à Nuremberg. Aucun composant du service n'est hébergé hors UE. Aucun sous-traitant technique hors UE n'a accès aux données.

Contrôle d'accès

L'accès aux systèmes de production est limité à un nombre restreint d'ingénieurs identifiés, avec authentification à deux facteurs matérielle (YubiKey) obligatoire. Les accès sont journalisés et revus mensuellement. Les personnels sont tenus à un engagement de confidentialité et à une formation annuelle à la sécurité et à la protection des données.

Tests d'intrusion et audit

Des tests d'intrusion annuels sont réalisés par un cabinet indépendant agréé PASSI (Prestataire d'Audit de la Sécurité des Systèmes d'Information). Les rapports de synthèse sont communiqués sur demande aux clients dans le cadre d'un accord de confidentialité. Une revue de code obligatoire est effectuée par un second ingénieur pour chaque modification apportée aux modules en production.

Continuité et reprise

DedgeCore maintient un plan de continuité d'activité (PCA) et un plan de reprise d'activité (PRA) documentés, testés annuellement. L'objectif de temps de reprise (RTO) est de 4 heures ; l'objectif de perte maximale de données (RPO) est de 15 minutes. Les sauvegardes sont incrémentales toutes les 15 minutes, complètes chaque nuit, et conservées 90 jours.

Notification de violation

En cas de violation de données, DedgeCore notifie l'autorité de contrôle compétente sous 72 heures et les personnes concernées sans délai lorsque la violation est susceptible d'engendrer un risque élevé, conformément aux articles 33 et 34 du RGPD.

Contact sécurité

Pour signaler une vulnérabilité, écrivez à security@dedgecore.org. Nous suivons une politique de divulgation responsable coordonnée avec le prestataire concerné.