Aller au contenu principal

Légal

Aperçu de la sécurité

Dernière mise à jour : 2026-07-23

Comment thibit protège les données confiées au Service. Questions ou signalements de vulnérabilités : security@thibit.id.

Chiffrement en transit

Tous les points de terminaison publics sont servis en TLS, avec HTTP Strict Transport Security (HSTS) activé.

Authentification

Les clés d'API sont à portée de projet, rotatives et stockées hachées. Le tableau de bord utilise la connexion OAuth (Google ou GitHub) avec des sessions côté serveur — aucun mot de passe n'est stocké.

Webhooks

Les livraisons de webhooks sont signées HMAC afin que les intégrateurs puissent en vérifier l'authenticité et l'intégrité.

Stockage des données

Les preuves de vérification sont stockées chiffrées au repos sur AWS (Amazon S3) avec une suppression automatique par cycle de vie de 60 jours. Les données personnelles sont confinées à des chemins de persistance documentés et les journaux applicatifs restent exempts de contenu brut de documents et de biométrie.

Infrastructure

L'accès à l'infrastructure de production suit le principe du moindre privilège. Les secrets vivent dans des coffres de secrets gérés, pas dans le contrôle de version.

Surveillance

Les services de production tournent avec une surveillance des erreurs et des alertes.

Divulgation responsable

Signalez toute vulnérabilité suspectée à security@thibit.id (voir aussi /.well-known/security.txt). Nous accusons réception des signalements de bonne foi, demandons suffisamment de détails pour reproduire et ne poursuivons pas les chercheurs agissant de bonne foi.

Dernière mise à jour : 2026-07-23