Sekurea
Politique de sécurité

La sécurité de vos données est notre priorité

Sekurea manipule des données sensibles : comptes rendus d'incidents, coordonnées de stagiaires, documents Qualiopi, coordonnées financières. Voici comment nous les protégeons et comment vous pouvez nous aider à améliorer notre sécurité.

Ce que nous faisons pour vous

Les mesures techniques et organisationnelles déployées sur Sekurea sont conformes aux standards actuels du SaaS professionnel européen.

Hébergement 100% France / UE

Application chez Vercel (POP EU), base de données PostgreSQL chez Supabase (région Europe). Aucune donnée client ne quitte l'Europe.

Chiffrement TLS + RGPD

TLS 1.3 partout (HSTS 2 ans preload). Données personnelles chiffrées au repos. RGPD compatible : droit d'accès, portabilité, suppression sous 30 jours.

Headers de sécurité HTTP

Content-Security-Policy, X-Frame-Options, Referrer-Policy, Permissions-Policy — grade A/A+ sur securityheaders.com et Mozilla Observatory.

Rate limiting anti-abus

Endpoints sensibles (login, paiement, génération IA) protégés contre le brute-force et le spam via limiteur atomique côté serveur.

Isolation par organisme (RLS)

Row Level Security PostgreSQL : chaque organisme voit uniquement ses données, jamais celles des autres — vérifié en base, pas juste côté app.

Authentification robuste

Auth via Supabase (bcrypt). Mots de passe forts imposés (pas au choix user). Vérification email obligatoire. Anti-brute-force 10 tentatives/15 min.

Vous avez trouvé une faille ?

Merci. Nous accueillons les signalements responsables de la part de chercheurs en sécurité. Voici comment procéder pour que votre découverte soit prise en compte rapidement et vous soit créditée.

Écrivez-nous à contact@sekurea.fr

Objet préconisé : [Security] Signalement de vulnérabilité

Incluez si possible : URL(s) concernée(s), étapes de reproduction, impact estimé, votre pseudo pour le crédit. Nous accusons réception sous 48 h.

Accusé sous 48 h

Réponse humaine, pas de bot. On confirme réception et on donne un canal de suivi.

Crédit public (avec accord)

Votre nom/pseudo sur le hall of fame ci-dessous si la faille est confirmée et corrigée.

Pas de poursuites

Safe harbor pour la recherche de bonne foi qui respecte les règles ci-dessous.

Règles pour une recherche responsable

  • ✅ Testez uniquement votre propre compte Sekurea (pas ceux d'autres clients).
  • ✅ Ne modifiez pas, ne supprimez pas, ne rendez pas public des données qui ne sont pas les vôtres.
  • ✅ Laissez-nous 90 jours pour corriger avant toute divulgation publique.
  • ❌ Pas de test qui dégrade le service (DDoS, spam de requêtes, saturation).
  • ❌ Pas d'ingénierie sociale contre nos employés ou clients.
  • ❌ Pas de tests physiques sur nos bureaux ou datacenters.

Périmètre couvert

  • https://sekurea.fr et tous ses sous-chemins
  • https://*.sekurea.fr (sous-domaines, s'il en existe)
  • ❌ Services tiers utilisés (Supabase, Stripe, Vercel, Resend) — reportez-leur directement

Ce qui nous intéresse en priorité

  • 🔴 Exécution de code arbitraire (RCE)
  • 🔴 Injection SQL / NoSQL
  • 🔴 Contournement d'authentification
  • 🔴 Accès aux données d'un autre organisme (contournement RLS)
  • 🟡 XSS stockée ou reflétée
  • 🟡 SSRF, IDOR sensible
  • 🟡 Escalade de privilèges
  • 🟡 Fuite de secrets (clés API, JWT)

Ne sont pas considérés comme des vulnérabilités : absence de best practice cosmétique, self-XSS, en-têtes optimisables supplémentaires, résultats de scanners automatiques sans preuve d'exploitation, missing rate limit sur endpoints publics (site statique).

Hall of fame

Merci aux chercheurs qui ont contribué à améliorer la sécurité de Sekurea. Le hall of fame est ouvert — soyez le premier à y figurer !

Aucun signalement à créditer pour le moment.

Cette politique respecte le standard RFC 9116 (security.txt). Le fichier machine-lisible est disponible à /.well-known/security.txt.