Notre promesse
Chez Corgea, la sécurité et la confidentialité sont au cœur de toutes nos activités. Nous sommes convaincus qu’un logiciel de qualité doit apporter de la valeur tout en préservant la confidentialité et la sécurité des données de ses utilisateurs. Notre engagement envers ces principes est constant et se reflète dans tous les aspects de nos opérations. Dès sa conception, Corgea a accordé une importance fondamentale à la protection des données des utilisateurs et aux plus hauts niveaux de fiabilité. L’équipe à l’origine de Corgea bénéficie d’une solide expérience acquise lors de précédentes fonctions, au cours desquelles ses membres ont développé et exploité des applications hautement scalables conformes à des réglementations strictes telles que FedRamp, ITAR, HIPAA et PCI, ainsi qu’à différentes normes de protection des données. Cette expertise collective permet à Corgea de respecter, et souvent de dépasser, les standards du secteur. En conclusion, Corgea est plus qu’un simple service : il témoigne de notre engagement indéfectible en faveur de la sécurité et de la confidentialité. Nos utilisateurs peuvent avoir l’esprit tranquille, sachant que leurs données sont entre de bonnes mains. Cordialement, Ahmad Sadeddin CEO de CorgeaFAQ sur la sécurité
Que se passe-t-il avec notre code dans le système de Corgea ?
Que se passe-t-il avec notre code dans le système de Corgea ?
Quel modèle Corgea utilise-t-il pour corriger mon code ?
Quel modèle Corgea utilise-t-il pour corriger mon code ?
Corgea ou OpenAI utilisent-ils nos données propriétaires pour améliorer leurs modèles d’IA ?
Corgea ou OpenAI utilisent-ils nos données propriétaires pour améliorer leurs modèles d’IA ?
Avec quels tiers partagez-vous vos données ?
Avec quels tiers partagez-vous vos données ?
- Amazon Web Services : hébergement des instances Corgea et des bases de données.
- OpenAI ou AzureOpenAI : assistance à Corgea pour la correction du code non sécurisé et pour une partie du processus d’assurance qualité des correctifs. Nous avons conclu avec les deux fournisseurs un accord ZDR (Zero Data Retention, ou absence de conservation des données).
- Sentry : pour la surveillance des performances des applications et le suivi des erreurs.
- Google Analytics : pour suivre et rapporter le trafic et les événements du site web.
- PostHog : analyse produit et suivi des erreurs clients.
Est-ce que Corgea fusionne automatiquement les correctifs proposés dans notre base de code ?
Est-ce que Corgea fusionne automatiquement les correctifs proposés dans notre base de code ?
Quelles mesures Corgea prend-elle pour prévenir l’empoisonnement des prompts ?
Quelles mesures Corgea prend-elle pour prévenir l’empoisonnement des prompts ?
Comment Corgea garantit-elle la sécurité des systèmes ?
Comment Corgea garantit-elle la sécurité des systèmes ?
Corgea est-elle déployée en tant qu’application monolocataire ou multi-locataire ?
Corgea est-elle déployée en tant qu’application monolocataire ou multi-locataire ?
Contrôles de sécurité
Authentification et session
Politique des mots de passe
La politique de mots de passe de Corgea vise à empêcher l’utilisation de mots de passe faibles, qui constituent une vulnérabilité fréquente des systèmes de sécurité. Elle comprend plusieurs exigences :- Différence avec les informations personnelles : les mots de passe ne doivent pas être trop proches des informations personnelles de l’utilisateur. Ils sont ainsi plus difficiles à deviner à partir de données utilisateur connues.
- Longueur minimale : Chaque mot de passe doit contenir au moins 8 caractères. Des mots de passe plus longs signifient généralement une sécurité renforcée.
- Exclusion des mots de passe courants : les mots de passe courants ou faciles à deviner sont interdits. Cela inclut notamment « 123456 », « password » et « qwerty ».
- Restriction numérique : Les mots de passe entièrement numériques ne sont pas autorisés, car les mots de passe uniquement numériques sont souvent plus faciles à déchiffrer.
- Réinitialisation du mot de passe : une vérification par e-mail est requise pour toute demande de changement de mot de passe.
- Corgea utilise l’algorithme PBKDF2 avec une fonction de hachage SHA256, un mécanisme d’étirement des mots de passe recommandé par le NIST.
Politique de compte
La politique de compte de Corgea est conçue pour prévenir les abus et accroître la sécurité :- Les comptes email ne peuvent être utilisés qu’une seule fois.
- Les comptes utilisateurs sont activés par email.
- Corgea se réserve le droit de résilier le compte d’un utilisateur et celui d’une entreprise
Limitation du débit
Corgea impose une limite au nombre de requêtes qu’un utilisateur peut effectuer dans un certain délai. Cela est crucial pour atténuer les attaques de déni de service distribué (DDoS) et garantir la disponibilité du système pour tous les utilisateurs.Protection contre les attaques par force brute
Ce contrôle est essentiel pour se protéger contre les attaquants qui tentent d’obtenir un accès non autorisé en devinant des mots de passe. Après un certain nombre de tentatives de connexion ratées, le compte peut être bloqué pendant un certain temps, ou le temps de réponse est volontairement ralenti.Requêtes malveillantes
Corgea utilise un pare-feu applicatif web (WAF) qui détecte et bloque les requêtes malveillantes dans l’ensemble du trafic. Si du trafic est jugé suspect, le WAF déclenche un challenge JavaScript que l’utilisateur doit réussir pour accéder à Corgea.Expiration des sessions
L’expiration des sessions est un aspect clé de la sécurité des sessions à Corgea :- Délai d’inactivité : Les sessions utilisateur sont automatiquement terminées après une période d’inactivité. Cette période est soigneusement choisie pour équilibrer sécurité et commodité utilisateur.
- Prévention des accès non autorisés : Ce mécanisme aide à prévenir les accès non autorisés à la session d’un utilisateur, en particulier dans les situations où un utilisateur pourrait oublier de se déconnecter d’un ordinateur partagé ou public.
- Exigence de réauthentification : Après l’expiration de la session, les utilisateurs doivent se réauthentifier pour s’assurer que la session reprend en toute sécurité.
Sécurité Web
Protection contre le cross-site scripting (XSS)
Ces mesures empêchent les attaquants d’injecter des scripts malveillants dans les pages web. Corgea échappe certains caractères afin de neutraliser les saisies malveillantes.Protection contre la falsification de requête intersite (CSRF)
Cette protection garantit que les requêtes adressées à une application web proviennent bien de l’utilisateur authentifié. La protection CSRF vérifie la présence d’un secret dans chaque requête POST. Un utilisateur malveillant ne peut donc pas « rejouer » l’envoi d’un formulaire POST vers votre site et amener un autre utilisateur connecté à soumettre involontairement ce formulaire. Il lui faudrait connaître le secret propre à l’utilisateur, transmis au moyen d’un cookie.Protection contre l’injection SQL
Cette protection empêche les manipulations non autorisées de la base de données par injection de code SQL. Les requêtes de Corgea sont protégées contre les injections SQL grâce à leur paramétrisation : le code SQL est défini séparément des paramètres de la requête. Comme ces paramètres peuvent provenir de l’utilisateur et être dangereux, le pilote de base de données sous-jacent les échappe.Clickjacking Protection
Cette protection empêche les attaquants de tromper les utilisateurs pour leur faire cliquer sur un élément différent de celui qu’ils pensent sélectionner. Corgea se protège contre le clickjacking au moyen du middleware X-Frame-Options, qui empêche les navigateurs compatibles d’afficher un site dans une frame.Validation de l’en-tête Host
La validation de l’en-tête Host est indispensable pour garantir que les requêtes HTTP sont adressées au domaine prévu.Sécurité des données
Collecte de données
L’approche de Corgea en matière de collecte de données se concentre sur la collecte d’informations essentielles tout en préservant la confidentialité et la sécurité des utilisateurs. Les types de données collectées incluent :- Adresses e-mail : Utilisées pour la création de compte, la communication et les notifications.
- Prénoms et noms de famille : Collectés pour personnaliser l’expérience utilisateur et à des fins d’identification dans la gestion des comptes.
- Adresses IP : Collectées à des fins de sécurité, telles que le suivi des tentatives de connexion et l’identification d’activités potentiellement malveillantes.
- Informations sur les vulnérabilités issues des outils SAST/SCA : détails des vulnérabilités détectées dans le code lors des tests statiques de sécurité des applications (SAST) et de l’analyse de la composition logicielle (SCA).
- Code : code source des utilisateurs nécessaire au fonctionnement des services de Corgea, notamment pour les revues de code et les scans de vulnérabilités.
- Tokens d’accès GitHub : utilisés pour accéder aux dépôts de manière sécurisée à des fins de scan du code et d’intégration.
Chiffrement des données en transit et au repos
Corgea garantit que toutes les données, qu’elles soient en transit ou au repos, sont chiffrées de manière sécurisée : Chiffrement en transit :- Corgea redirige le trafic du protocole HTTP (port 80) vers HTTPS (port 443).
- Corgea utilise AWS Certificate Manager (ACM) pour gérer et déployer les certificats SSL/TLS.
- Corgea utilise TLS 1.3, la version la plus récente et la plus sécurisée du protocole TLS, afin que les données transmises sur Internet soient chiffrées et protégées contre l’interception et l’altération.
- Implémente une norme avancée de chiffrement (AES) avec une longueur de clé de 256 bits pour chiffrer les données au repos.
- AES-256 est une norme de chiffrement robuste, largement reconnue pour sa solidité et son efficacité dans la protection des données contre les accès non autorisés.
Sauvegardes de données
Pour prévenir la perte de données et garantir leur disponibilité, Corgea met en œuvre une stratégie de sauvegarde complète :- Sauvegardes quotidiennes : Sauvegardes automatisées quotidiennes pour capturer et stocker les données les plus récentes, garantissant une perte minimale en cas de défaillance système ou de corruption des données.
- Archive de 30 jours : Maintient une archive continue de sauvegardes de 30 jours, offrant une fenêtre de récupération des données en cas de détection retardée de perte ou de corruption de données.
- Sauvegardes AWS S3 / RDS : Utilise Amazon S3 pour un stockage sécurisé et évolutif des données de sauvegarde. Utilise les sauvegardes Amazon RDS pour sauvegarder et restaurer les bases de données, en bénéficiant de ses fonctions de sauvegarde automatisée et de restauration à un instant donné.
Environnements non de production
Les environnements non de production ne contiennent pas de données de productionContrôles du SDLC
Sécurité dans le SDLC
Corgea a intégré la sécurité à chaque étape du cycle de vie du développement logiciel (SDLC) afin qu’elle ne soit pas traitée a posteriori, mais comme un élément fondamental du développement :- Modélisation des menaces lors de la conception : Lors de la phase de conception, la modélisation des menaces est réalisée pour identifier les problèmes de sécurité potentiels et élaborer des stratégies de conception visant à atténuer ces risques.
- Pratiques de codage sécurisées : Les développeurs sont formés et encouragés à suivre des pratiques de codage sécurisé afin de minimiser les vulnérabilités du code.
- Audits de sécurité réguliers : Tout au long du processus de développement, des audits de sécurité réguliers sont réalisés pour identifier et corriger toute faille de sécurité.
- Tests de sécurité avant le déploiement : Avant le déploiement, des tests de sécurité complets, incluant des tests d’intrusion et des évaluations de vulnérabilité, sont réalisés afin de garantir la sécurité de l’application face aux menaces connues.
Revues de code
Corgea a instauré un processus rigoureux de revue de code :- Révisions par les pairs obligatoires : Toutes les modifications de code sont soumises à des revues par les pairs obligatoires. Ce processus implique un examen approfondi par d’autres développeurs afin d’identifier tout problème de code, y compris d’éventuelles vulnérabilités de sécurité.
- Listes de contrôle et normes : Les évaluateurs suivent une liste de contrôle et respectent les normes de codage établies afin de s’assurer que rien n’est négligé lors du processus d’examen.
- Retour d’information et itération : Les retours issus des revues de code sont utilisés pour des améliorations immédiates et comme outil d’apprentissage pour le développement futur.
Scan des vulnérabilités de la chaîne d’approvisionnement lors de la fusion du code
Corgea accorde une grande importance à la sécurité de la chaîne d’approvisionnement, notamment lors de l’intégration de nouveau code provenant de sources externes :- Analyse automatisée des vulnérabilités : Lorsque du nouveau code est fusionné, les outils automatisés analysent les vulnérabilités pouvant provenir de bibliothèques externes ou de dépendances.
- Surveillance continue : surveillance et scan continus du code afin de détecter les vulnérabilités qui pourraient apparaître au fil du temps à la suite de modifications du code externe ou des bibliothèques utilisées.
Analyse des secrets
Pour protéger les données sensibles, Corgea utilise le scan automatisé des secrets :- Détection automatisée : des outils scannent automatiquement les dépôts de code afin de détecter l’inclusion involontaire de secrets tels que des mots de passe, des clés d’API et des tokens.
- Alertes immédiates : Lorsque des secrets sont détectés, des alertes immédiates sont générées pour une réponse rapide afin de sécuriser les données exposées.
Scans SAST/SCA et correctifs de sécurité Corgea
L’approche de Corgea en matière de scan du code et de correctifs de sécurité comprend :- Tests statiques de sécurité des applications (SAST) : le code source est scanné à la recherche de vulnérabilités potentielles susceptibles d’être exploitées.
- Analyse de la composition logicielle (SCA) : les outils SCA analysent les composants tiers et les bibliothèques open source afin d’y détecter les vulnérabilités connues.
- Correctifs automatisés de sécurité : Corgea intègre des outils qui non seulement identifient les vulnérabilités, mais proposent ou mettent en œuvre automatiquement des correctifs de sécurité, réduisant ainsi le temps nécessaire à la remédiation.
Infrastructure
Infrastructure cloud
Corgea tire parti de la puissance et de la flexibilité d’Amazon Web Services (AWS) pour ses besoins en infrastructure cloud. Ce choix offre un environnement robuste, évolutif et sécurisé pour l’hébergement de services et d’applications.Pratiques de sécurité de l’infrastructure cloud
Corgea applique les bonnes pratiques de sécurité AWS, notamment les VPC, les groupes de sécurité et les rôles IAM, et procédera régulièrement à des évaluations de sécurité.Modèle de responsabilité partagée de la sécurité cloud
Corgea respecte le modèle de responsabilité partagée d’AWS, qui répartit les responsabilités de sécurité entre AWS et Corgea :- Sécurité « du » cloud : AWS est responsable de la protection de l’infrastructure qui exécute tous les services proposés dans le cloud AWS.
- Sécurité « dans » le cloud : Corgea est responsable de la sécurisation du contenu, de la plateforme, des applications, des systèmes et des réseaux qu’elle utilise sur AWS.
Segmentation et isolement du réseau
L’approche de Corgea en matière de segmentation et d’isolement des réseaux est conçue pour renforcer la sécurité et le contrôle :- Clouds privés virtuels (VPC) et sous-réseaux : En utilisant des VPC et sous-réseaux, Corgea segmente efficacement son réseau, isolant différentes parties de son infrastructure pour des usages spécifiques.
- Groupes de sécurité et ACL réseau : ils assurent respectivement un filtrage avec et sans état du trafic entrant et sortant des ressources.
- Contrôles de communication des services : Veiller à ce que les services au sein de l’infrastructure de Corgea communiquent uniquement avec des homologues autorisés, réduisant ainsi le risque de menaces internes et de violations externes.
Contrôles d’accès
Accès aux données
Corgea applique des contrôles d’accès stricts afin de garantir que l’accès du personnel aux données soit limité et surveillé :- Accès restreint aux données : L’accès aux données sensibles est strictement contrôlé et n’est autorisé que dans des circonstances spécifiques, comme pour résoudre des problèmes de production. Cela minimise le risque d’accès non autorisé aux données ou de fuites.
- Contrôle d’accès à l’infrastructure : l’accès à l’infrastructure de Corgea est géré au moyen d’un réseau privé virtuel (VPN) d’entreprise. Notre VPN fournit une connexion sécurisée et chiffrée afin de limiter l’accès aux ressources internes au seul personnel autorisé.
- Contrôle d’accès basé sur les rôles (RBAC) : le RBAC garantit que les employés n’accèdent qu’aux informations et aux ressources nécessaires à leurs fonctions.
Journaux d’accès
Corgea maintient des journaux d’accès complets pour suivre et auditer l’accès à ses serveurs :- Journalisation du WAF : tous les accès aux serveurs sont consignés dans notre WAF, notamment l’identité de la personne ayant accédé au serveur, la date de l’accès et les actions effectuées.
- Audit et examen : Des audits réguliers des journaux d’accès sont réalisés afin d’identifier tout schéma d’accès inhabituel ou non autorisé. Cela permet d’identifier rapidement et de réagir face à d’éventuels incidents de sécurité.
- Transparence et responsabilité : Tenir des journaux d’accès détaillés garantit la transparence dans la gestion de l’accès et tient le personnel responsable de ses actions au sein de l’infrastructure.
