Passer au contenu

Sécurité

Ce qui protège votre application et qui peut y accéder.

Où se trouvent vos données, comment les secrets sont traités, et ce que nos propres opérateurs peuvent ou ne peuvent pas faire.

Données

Où elles se trouvent, comment elles sont protégées.

Les mesures en place aujourd'hui.

  • Dans l'UE

    Votre application et ses données tournent sur des serveurs à Francfort. Notre fournisseur d'infrastructure est Amazon Web Services (Lightsail).

  • HTTPS uniquement

    Les visiteurs accèdent à votre application en HTTPS ; le HTTP simple est seulement redirigé. Le certificat est émis et renouvelé automatiquement.

  • Accès aux serveurs soigné

    La plateforme gère les serveurs par SSH avec des identifiants de courte durée, qui n'existent qu'en mémoire le temps de la session, et vérifie la clé d'hôte de chaque serveur avant d'envoyer une commande.

  • Secrets bien traités

    Les mots de passe et clés de votre pile sont générés pour elle et résident dans sa configuration sur le serveur. Un secret saisi à l'achat, comme un jeton d'administration, est chiffré dans notre base jusqu'au premier déploiement, puis effacé. Les secrets sont retirés des journaux d'opérations que nous conservons.

  • Les cartes restent chez le prestataire

    Les paiements passent par notre prestataire de paiement, Paddle. Nous recevons l'état de votre abonnement, jamais votre numéro de carte.

  • Votre tableau de bord n'est qu'à vous

    Ce que vous voyez dans le tableau de bord est limité à votre espace de travail dans la requête de base de données elle-même, et pas seulement par des contrôles dans le code de l'application.

Opérateurs

Qui peut faire quoi et ce qui est consigné.

Exploiter votre application signifie que certaines personnes chez nous peuvent y accéder. Voici ce qu'est cet accès, et où il s'arrête.

Ce que les opérateurs peuvent faire

Les opérateurs exploitent les serveurs sur lesquels vit votre application. Depuis les écrans d'administration, ils peuvent démarrer, arrêter, mettre à niveau et supprimer un déploiement, et ils lisent son journal d'opérations.

Un administrateur peut ouvrir le tableau de bord en tant que vous (« Se connecter en tant que ») pour voir ce que vous voyez, par exemple pour aider à résoudre un problème.

Certaines applications ont besoin d'un administrateur de service que nous créons, afin que le tableau de bord puisse vous remettre votre propre identifiant ; celui d'Umami s'appelle poof-service. Il reste visible dans la liste des utilisateurs de l'application.

Ce qui leur est fermé

Tant qu'il est connecté en tant que vous, un opérateur ne peut ni lancer un paiement, ni payer, ni changer votre carte, ni ouvrir le portail de facturation, ni créer l'identifiant administrateur de l'application : ces requêtes sont refusées.

« Se connecter en tant que » ne fonctionne que pour un administrateur, jamais sur le compte d'un autre administrateur ni sur le sien, et exige un jeton de formulaire valide : un lien forgé ne peut donc pas le déclencher.

Dans le journal d'opérations que lit un opérateur, avec chaque commande exécutée sur votre serveur, les secrets sont retirés avant l'écriture.

Tout est consigné. Chaque « Se connecter en tant que » est enregistré à son début et à sa fin : qui, en tant que qui, quand, depuis quelle adresse. Il en va de même pour l'octroi ou le retrait des droits d'administrateur, la suspension de comptes et la modification des paramètres. Les administrateurs lisent ce journal d'audit ; vous ne pouvez pas encore le lire vous-même.