SPHIOR Logo
SPHIOR
Sécurité et Confiance

La sécurité de vos données est notre priorité absolue

SPHIOR est construit avec une architecture security-first. Nous publions nos pratiques de sécurité, feuille de route de conformité et liste de sous-traitants.

SOC 2

Pas encore certifié

TLS 1.2+

Tout le trafic chiffré

AES-256

Chiffrement au repos

GDPR

DPA disponible

Posture de sécurité

Comment nous protégeons vos données

Chiffrement en transit

Tout le trafic est chiffré avec TLS 1.2+. HTTP redirigé vers HTTPS. HSTS forcé.

Chiffrement au repos

Toutes les données au repos sont chiffrées avec AES-256. Clés gérées par le fournisseur.

Contrôle d'accès (RLS)

La sécurité au niveau des lignes assure l'isolation des tenants. Endpoints admin protégés par MFA.

Protection des identifiants

Le scan authentifié Enterprise utilise un chiffrement AES-GCM 256-bit côté client avec une architecture de clé à deux couches HKDF.

Environnement de scan isolé

Les scanners de sécurité s'exécutent dans des conteneurs éphémères détruits après chaque scan. Aucun état n'est conservé entre les scans.

Surveillance continue

Santé de l'infrastructure, état du pipeline et taux d'erreur surveillés 24/7 avec alertes automatiques.

Vérification

Ce que vous pouvez vérifier vous-même

Les éléments suivants peuvent être vérifiés sans nous solliciter. Le code du moteur de détection est publié. Le vérificateur est distribué sur npm et s'exécute sur votre machine avec la seule bibliothèque standard de Node. Le format de preuve suit des standards publiés.

La détection n'utilise aucun modèle de langage : une même entrée produit toujours le même résultat. La précision est mesurée sur un benchmark public, et cette mesure s'exécute comme garde-fou dans le build.

Moteur de détectiongithub.com/Toraastrta/sphior-code
Vérificateurnpx sphior-verify
IA dans le chemin de détectionAucune
Mesure de précisionBenchmark public, contrôlé en CI
Format de preuveRFC 8785 · RFC 6962 · OpenTimestamps
Réponse aux incidents

Une réponse structurée, avec les délais que nous visons

01

Détection et triage

La surveillance automatisée détecte les anomalies. L'ingénieur d'astreinte évalue la gravité.

Objectif: < 1 heure
02

Confinement

Isoler les systèmes affectés. Révoquer les identifiants compromis. Préserver les preuves.

Objectif: < 4 heures
03

Notification client

Les clients affectés sont informés de la portée de l'impact et des actions recommandées.

Objectif: < 72 heures
04

Remédiation et post-mortem

Analyse de cause racine, correctif permanent déployé et revue post-incident publiée.

Objectif: < 30 jours
Rétention et suppression des données

Périodes de rétention claires avec droit à la suppression

Type de donnéeRétention
Résultats de scan13 mois
Sauvegardes BDD7 jours PITR
Payloads éphémères0 — immédiat
Données à la suppression30 jours
Journaux d'audit12 mois
Sous-traitants

Prestataires tiers traitant des données

Nous minimisons le nombre de sous-traitants et évaluons soigneusement la posture de sécurité de chaque prestataire. Cette liste est mise à jour lors de tout changement.

PrestataireObjectifLocalisation
Database ProviderStockage de données, authentification et contrôle d'accèsUS
CDN & Edge ProviderDiffusion de contenu, edge compute, stockage chiffré, protection DDoSGlobal
Application HostHébergement d'application et traitement des requêtesGlobal (Edge)
Cloud InfrastructureExécution du scanner dans des conteneurs isolés et éphémèresAsia-Pacific (Tokyo)
Payment ProcessorTraitement des paiements, facturation des abonnementsUS / EU
AI ProviderGénération des réponses de l'assistant SPHIOR AI.US
Email DeliveryE-mails transactionnels : connexion, notifications et alertes.US
Divulgation de vulnérabilités

Politique de divulgation responsable (VDP)

Nous accueillons les chercheurs en sécurité pour signaler les vulnérabilités. Nous nous engageons à accuser réception sous 3 jours, évaluer sous 10 jours et résoudre sous 90 jours.

Périmètre

Inclus

sphior.com and its API endpoints

SLA de réponse

Accusé < 3 jours, Évaluation < 10 jours

SLA de correction

Critique < 30 jours, Élevé < 60 jours, Autres < 90 jours

Safe harbor

Les chercheurs de bonne foi ne feront pas l'objet de poursuites

Accord de traitement

Générez votre DPA automatiquement

Notre système génère automatiquement un DPA conforme au RGPD, CCPA et APPI. Remplissez le formulaire et votre PDF signé sera prêt sous peu.

Dernière mise à jour : 2026-09-08

Questions sur nos pratiques de sécurité ? Contactez security@sphior.com