La sécurité de vos données est notre priorité
Sekurea manipule des données sensibles : comptes rendus d'incidents, coordonnées de stagiaires, documents Qualiopi, coordonnées financières. Voici comment nous les protégeons et comment vous pouvez nous aider à améliorer notre sécurité.
Ce que nous faisons pour vous
Les mesures techniques et organisationnelles déployées sur Sekurea sont conformes aux standards actuels du SaaS professionnel européen.
Hébergement 100% France / UE
Application chez Vercel (POP EU), base de données PostgreSQL chez Supabase (région Europe). Aucune donnée client ne quitte l'Europe.
Chiffrement TLS + RGPD
TLS 1.3 partout (HSTS 2 ans preload). Données personnelles chiffrées au repos. RGPD compatible : droit d'accès, portabilité, suppression sous 30 jours.
Headers de sécurité HTTP
Content-Security-Policy, X-Frame-Options, Referrer-Policy, Permissions-Policy — grade A/A+ sur securityheaders.com et Mozilla Observatory.
Rate limiting anti-abus
Endpoints sensibles (login, paiement, génération IA) protégés contre le brute-force et le spam via limiteur atomique côté serveur.
Isolation par organisme (RLS)
Row Level Security PostgreSQL : chaque organisme voit uniquement ses données, jamais celles des autres — vérifié en base, pas juste côté app.
Authentification robuste
Auth via Supabase (bcrypt). Mots de passe forts imposés (pas au choix user). Vérification email obligatoire. Anti-brute-force 10 tentatives/15 min.
Vous avez trouvé une faille ?
Merci. Nous accueillons les signalements responsables de la part de chercheurs en sécurité. Voici comment procéder pour que votre découverte soit prise en compte rapidement et vous soit créditée.
Écrivez-nous à contact@sekurea.fr
Objet préconisé : [Security] Signalement de vulnérabilité
Incluez si possible : URL(s) concernée(s), étapes de reproduction, impact estimé, votre pseudo pour le crédit. Nous accusons réception sous 48 h.
Accusé sous 48 h
Réponse humaine, pas de bot. On confirme réception et on donne un canal de suivi.
Crédit public (avec accord)
Votre nom/pseudo sur le hall of fame ci-dessous si la faille est confirmée et corrigée.
Pas de poursuites
Safe harbor pour la recherche de bonne foi qui respecte les règles ci-dessous.
Règles pour une recherche responsable
- ✅ Testez uniquement votre propre compte Sekurea (pas ceux d'autres clients).
- ✅ Ne modifiez pas, ne supprimez pas, ne rendez pas public des données qui ne sont pas les vôtres.
- ✅ Laissez-nous 90 jours pour corriger avant toute divulgation publique.
- ❌ Pas de test qui dégrade le service (DDoS, spam de requêtes, saturation).
- ❌ Pas d'ingénierie sociale contre nos employés ou clients.
- ❌ Pas de tests physiques sur nos bureaux ou datacenters.
Périmètre couvert
- ✅
https://sekurea.fret tous ses sous-chemins - ✅
https://*.sekurea.fr(sous-domaines, s'il en existe) - ❌ Services tiers utilisés (Supabase, Stripe, Vercel, Resend) — reportez-leur directement
Ce qui nous intéresse en priorité
- 🔴 Exécution de code arbitraire (RCE)
- 🔴 Injection SQL / NoSQL
- 🔴 Contournement d'authentification
- 🔴 Accès aux données d'un autre organisme (contournement RLS)
- 🟡 XSS stockée ou reflétée
- 🟡 SSRF, IDOR sensible
- 🟡 Escalade de privilèges
- 🟡 Fuite de secrets (clés API, JWT)
Ne sont pas considérés comme des vulnérabilités : absence de best practice cosmétique, self-XSS, en-têtes optimisables supplémentaires, résultats de scanners automatiques sans preuve d'exploitation, missing rate limit sur endpoints publics (site statique).
Hall of fame
Merci aux chercheurs qui ont contribué à améliorer la sécurité de Sekurea. Le hall of fame est ouvert — soyez le premier à y figurer !
Aucun signalement à créditer pour le moment.
Cette politique respecte le standard RFC 9116 (security.txt). Le fichier machine-lisible est disponible à /.well-known/security.txt.
