Légal
Aperçu de la sécurité
Dernière mise à jour : 2026-07-23
Comment thibit protège les données confiées au Service. Questions ou signalements de vulnérabilités : security@thibit.id.
Chiffrement en transit
Tous les points de terminaison publics sont servis en TLS, avec HTTP Strict Transport Security (HSTS) activé.
Authentification
Les clés d'API sont à portée de projet, rotatives et stockées hachées. Le tableau de bord utilise la connexion OAuth (Google ou GitHub) avec des sessions côté serveur — aucun mot de passe n'est stocké.
Webhooks
Les livraisons de webhooks sont signées HMAC afin que les intégrateurs puissent en vérifier l'authenticité et l'intégrité.
Stockage des données
Les preuves de vérification sont stockées chiffrées au repos sur AWS (Amazon S3) avec une suppression automatique par cycle de vie de 60 jours. Les données personnelles sont confinées à des chemins de persistance documentés et les journaux applicatifs restent exempts de contenu brut de documents et de biométrie.
Infrastructure
L'accès à l'infrastructure de production suit le principe du moindre privilège. Les secrets vivent dans des coffres de secrets gérés, pas dans le contrôle de version.
Surveillance
Les services de production tournent avec une surveillance des erreurs et des alertes.
Divulgation responsable
Signalez toute vulnérabilité suspectée à security@thibit.id (voir aussi /.well-known/security.txt). Nous accusons réception des signalements de bonne foi, demandons suffisamment de détails pour reproduire et ne poursuivons pas les chercheurs agissant de bonne foi.
Dernière mise à jour : 2026-07-23