Sondair

Sécurité

Nous vendons de la sécurité : la nôtre doit être exemplaire. Voici, concrètement, comment Sondair confine la puissance offensive et protège vos données.

Autorisation par conception : la propriété avant tout test

Aucun audit ne démarre sans preuve technique de propriété du domaine (enregistrement DNS, fichier déposé à la racine ou balise HTML). Le périmètre autorisé est ensuite appliqué au niveau réseau : la sandbox ne peut atteindre aucune cible hors de votre domaine. C'est un verrou technique, pas une simple case à cocher — et c'est ce qui garantit que chaque audit est 100 % légal.

Exécution isolée et jetable

Chaque audit s'exécute dans un environnement isolé et éphémère, détruit après l'analyse. La sandbox tourne sans privilèges (cap-drop ALL, non-root, système de fichiers en lecture seule) et son réseau est en refus par défaut (default-deny) : seules les destinations strictement nécessaires sont autorisées, via un broker de sortie contrôlé. La clé du modèle d'IA n'entre jamais dans la sandbox — elle reste côté hôte, derrière un proxy qui applique un budget.

Isolation multi-tenant stricte

Les données de chaque organisation sont cloisonnées au niveau de la base par Row-Level Security (RLS) PostgreSQL, forcée y compris pour le rôle applicatif. Vos données ne croisent jamais celles d'un autre client.

Authentification & accès

Mots de passe hachés avec argon2id, jetons signés (EdDSA) avec rotation des jetons de rafraîchissement, MFA (TOTP) disponible. Le frontend suit un patron BFF : les jetons ne sont jamais exposés au JavaScript du navigateur mais portés par des cookies httpOnly, SameSite, et Secure en production. Protection CSRF sur les mutations.

Chiffrement & données

Trafic chiffré en transit (TLS). Les secrets sensibles au repos sont chiffrés au niveau applicatif. Sauvegardes chiffrées de la base. Les rapports et preuves sont stockés sur un stockage objet compatible S3 avec accès restreint.

Exploitation & durcissement

Hôte durci (pare-feu, accès SSH par clé uniquement, mises à jour de sécurité automatiques), démon Docker non exposé, secrets hors du dépôt de code, et un garde-fou « fail-closed » qui empêche tout démarrage en production avec un secret par défaut. L'application a fait l'objet de plusieurs revues de sécurité adversariales durant son développement.

Divulgation responsable

Vous pensez avoir trouvé une vulnérabilité dans Sondair ? Écrivez-nous à security@sondair.io. Nous accusons réception rapidement et traitons les signalements de bonne foi sans poursuite. Merci de nous laisser un délai raisonnable de correction avant toute divulgation publique.

Pour notre posture de conformité (RGPD, SOC 2, ISO 27001), voir la page Conformité.

Sécurité · Sondair