MatsivoDémonstration
Sécurité

La sécurité chez Matsivo

Un aperçu synthétique de la protection de la plateforme, et des moyens de contacter notre équipe sécurité.

Cette page résume les contrôles actuellement en place. Elle est tenue à jour par Matsivo et ne constitue pas un audit ou une certification indépendante. Le Trust Center détaille chaque domaine.

Vue d'ensemble de la sécurité

  • Une application cloud unique et maintenue en continu ; la sécurité est intégrée à la plateforme, non à une configuration par client.
  • Une isolation stricte des organisations appliquée côté serveur sur chaque lecture et écriture.
  • Les écritures passent par des actions métier auditées, et non par un accès direct aux tables depuis le navigateur.
  • Les modifications de base de données sont livrées sous forme de migrations versionnées, avec contrôles de non-régression.

Divulgation responsable

Si vous pensez avoir découvert une vulnérabilité, contactez security@matsivo.com. Merci de fournir suffisamment de détails pour reproduire le problème et de nous laisser un délai raisonnable pour réagir avant toute divulgation publique. N'accédez pas à des données qui ne vous appartiennent pas et n'exécutez pas de tests perturbateurs sur l'environnement de production. Une politique lisible par machine est publiée à l'adresse /.well-known/security.txt.

En-têtes de sécurité

  • HTTPS partout, avec HTTP Strict Transport Security.
  • Une Content Security Policy appliquée à chaque réponse HTML.
  • Des en-têtes de refus d'affichage en cadre et d'isolation cross-origin pour prévenir le clickjacking et les fuites de données.
  • Une Permissions-Policy restreignant les fonctionnalités du navigateur non utilisées par le produit.
  • X-Content-Type-Options : nosniff sur l'ensemble des réponses.

Chiffrement

  • Tout le trafic est chiffré en transit avec un TLS moderne.
  • Les données sont chiffrées au repos par les couches de base de données et de stockage managées.
  • Les secrets restent côté serveur ; le navigateur ne détient jamais d'identifiants à privilèges.

Authentification

  • Des comptes vérifiés par e-mail, avec des messages d'erreur neutres pour empêcher l'énumération de comptes.
  • Une limitation côté serveur du nombre de tentatives d'authentification.
  • Une authentification multifacteur par mot de passe à usage unique basé sur le temps (TOTP), activable par organisation.
  • Des limites de durée de session, en inactivité et en durée absolue, imposant une nouvelle authentification périodique.

Journaux d'audit

  • Des événements d'audit de sécurité en ajout seul pour l'authentification et les actions à privilèges.
  • Les actions métier enregistrent l'utilisateur à l'origine, l'organisation et l'horodatage.
  • Une purge automatique des enregistrements d'audit une fois leur durée de conservation expirée.

Continuité d'activité

  • Des sauvegardes de base de données managées et automatisées, avec capacité de récupération à un instant donné.
  • Une infrastructure et un schéma définis sous forme de code, permettant de reconstruire l'environnement de manière déterministe.
  • Des déploiements contrôlés et revus, avec la capacité de revenir rapidement en avant en cas de besoin.

Détails : Continuité d'activité dans le Trust Center.