Herozion Herozion
  • Fonctionnalités
  • Documentation
  • Blog
  • Confidentialité
  • Gestion du code
← Retour au site
Fonctionnalités Documentation Blog Confidentialité Gestion du code ← Retour au site
Vue d'ensemble Score de sécurité Architecture
Protections Chiffrement Sessions & Auth
Confiance Politique IA Infrastructure Réponse aux incidents Feuille de route Signalement
Sécurité

Architecture de sécurité Herozion

Herozion applique les recommandations OWASP Top 10 2021 sur l'ensemble de sa plateforme web et API. Chaque couche, transport, authentification, stockage, application, est renforcée de façon indépendante.

OWASP10/10

Couverture complète de l'OWASP Top 10 2021

Les 10 catégories de risques OWASP sont couvertes. La sécurité est réévaluée à chaque cycle de déploiement, les mesures évoluent en continu.

Audit continu

La sécurité est réévaluée à chaque déploiement. Le code source fait l'objet d'une analyse statique via Herozion lui-même avant toute mise en production.

Architecture sécurisée

L'infrastructure est conçue selon le principe de défense en profondeur : chaque composant est sécurisé indépendamment, de sorte qu'un contournement d'une couche ne compromet pas les autres.

Stockage chiffré
Les données sensibles sont chiffrées au repos avant toute écriture sur disque ou stockage objet.
Validation systématique
Chaque corps de requête est validé (type, longueur, format) par un middleware centralisé avant d'atteindre la logique métier. Les données brutes ne sont jamais utilisées directement.

Chiffrement & stockage sécurisé

Les données sensibles persistées sont chiffrées au repos avec un algorithme symétrique authentifié. Toute altération du texte chiffré est détectée avant déchiffrement.

  • Chiffrement au repos, Les données sensibles sont chiffrées avant toute écriture sur disque ou stockage objet. Les clés ne sont jamais présentes dans le code source.

Sessions & Authentification

Votre session ne peut pas être volée
Votre connexion est stockée de façon à être inaccessible aux scripts malveillants sur la page, et ne peut pas être exploitée par un autre site à votre insu.
Accès administrateur renforcé
Les accès internes sont protégés par des mécanismes de vérification avancés, résistants aux tentatives d'usurpation d'identité.
Connexion sans mot de passe
Vous vous connectez via un code envoyé par e-mail. Pas de mot de passe à retenir, et donc aucun mot de passe à pirater.
Vous ne quittez pas le site sans contrôle
Chaque redirection est vérifiée côté serveur. Vous ne pouvez pas être envoyé vers un site malveillant à votre insu via un lien sur Herozion.

Brute-force & limites de tentatives

Des limites strictes sont appliquées sur toutes les routes d'authentification. Les tentatives répétées sont bloquées automatiquement avec un délai de récupération progressif. Les seuils exacts ne sont pas publiés.

Politique IA, Herozion n'entraîne aucun modèle sur votre code

Herozion n'entraîne aucun modèle d'IA sur votre code (ni LLM, ni modèle de détection, ni système de recommandation). Le scan reste local : le dépôt complet n'est jamais envoyé. En revanche, si vous lancez herozion ai-fix (opt-in), un extrait limité (±30 lignes) est transmis au service AI Herozion puis à un provider IA tiers pour générer un correctif — sans entraîner de modèle Herozion sur cet extrait.

QuestionRéponseDétail
Le code est-il stocké côté Herozion ? Pas le dépôt Scan 100 % local : dépôt jamais stocké. Si AI Fix : cache optionnel d'une empreinte normalisée (littéraux anonymisés) + réponse modèle, jusqu'à 30 jours — pas d'archivage du corps de requête brut.
Le code est-il chiffré en transit ? Oui (TLS) Scan : pas de transmission de sources. AI Fix / push / API : HTTPS avec TLS 1.2+ entre le CLI, ai.herozion.io, l'API et le provider.
Le code est-il utilisé pour entraîner de l'IA ? Non Les extraits envoyés via AI Fix ne sont jamais utilisés pour l'entraînement par Herozion. Sous les conditions Paid Services de l'API Gemini, Google n'utilise pas non plus ces prompts pour entraîner ses produits (journalnage limité possible pour abus / conformité).
Des métadonnées sont-elles collectées pendant le scan ? Télémétrie anonyme (opt-out) Par défaut : statistiques anonymes post-scan (score, compteurs, durée, version CLI, OS) — jamais chemins ni code. Opt-out : HEROZION_TELEMETRY=0. herozion push et herozion ai-fix restent strictement opt-in.
Les rapports JSON sont-ils envoyés automatiquement ? Non, opt-in Le rapport est écrit localement. herozion push est une commande explicite que vous déclenchez.
Herozion utilise-t-il de l'IA pour l'analyse ? Scan = non La détection est 100 % déterministe (règles OWASP + patterns). AI Fix (opt-in) utilise un LLM uniquement pour la correction, jamais pour le scan.

Infrastructure & hébergement

Herozion utilise une infrastructure cloud conforme aux standards de l'industrie. Les données de compte et logs sont hébergées dans des régions UE. Le service AI Fix tourne sur une infrastructure dédiée ; les clés API du provider IA restent côté serveur, jamais dans le CLI client.

ComposantFournisseurDonnées
API & site DigitalOcean (UE) Comptes, sessions, push opt-in, télémétrie anonyme.
Service AI Fix (ai.herozion.io) DigitalOcean + provider IA Extrait ±30 lignes + métadonnées en transit ; cache d'empreintes normalisées (≤ 30 j). Clés Gemini / provider stockées uniquement sur le microservice, jamais côté CLI.
Provider LLM (AI Fix) Google Gemini (API Paid ; interchangeable) Prompt = extrait + contexte. Pas d'entraînement sur ces données selon les conditions Paid Services ; journalnage limité possible (abus / conformité).
Paiements Stripe, certifié PCI-DSS Level 1 Données de facturation uniquement. Herozion ne touche jamais les numéros de carte.
Géolocalisation IP (logs de visite) Service tiers IP anonymisée avant transmission, les octets de fin sont tronqués. Aucune IP complète n'est partagée.
On-prem ?
L'outil CLI scanne entièrement en local. Aucune connectivité cloud n'est requise pour analyser votre code. AI Fix, s'il est utilisé, appelle un service cloud opt-in.
Dépôts privés ?
Compatible. Herozion scanne le filesystem local, pas besoin d'accès GitHub/GitLab. Vos dépôts privés ne quittent jamais votre runner pour le scan.
Isolation par tenant ?
Chaque scan s'exécute dans son propre processus isolé. Les données d'un scan ne sont jamais accessibles à un autre tenant.
Où sont hébergées les données ?
API / site en UE. Service AI Fix sur infrastructure dédiée. Pas de dépôt complet hébergé ; cache AI Fix = empreintes normalisées uniquement si vous utilisez AI Fix.

Réponse aux incidents de sécurité

En cas d'incident de sécurité avéré touchant des données utilisateurs (ex. : accès non autorisé, fuite de données), voici notre protocole d'intervention.

PhaseActionDélai cible
1, Détection Identification et confinement de la menace. Isolation des systèmes affectés. < 1 heure
2, Évaluation Analyse de l'impact. Quelles données ? Quels utilisateurs ? Quelle origine ? < 4 heures
3, Notification Notification des utilisateurs affectés par e-mail. Communication transparente sur l'incident. < 72 heures (RGPD art. 34)
4, Autorités Notification à la CNIL si les données personnelles sont impliquées. < 72 heures (RGPD art. 33)
5, Remédiation Correction, déploiement du patch, audit post-mortem. Selon sévérité
6, Post-mortem Publication d'un rapport public (si incident majeur). Mesures préventives. < 30 jours
AI Fix / provider Compromission ou fuite côté provider LLM : seuls des extraits ±30 lignes + métadonnées ont pu être exposés (jamais le dépôt). Révocation / rotation des clés API provider, audit des appels, notification des comptes ayant utilisé AI Fix sur la période, post-mortem. Selon sévérité (< 72 h notif. si données perso.)
Impact limité par design

Herozion ne stocke pas de mots de passe ni de données financières. Le dépôt complet n'est jamais hébergé. En cas d'incident, l'impact maximal concerne typiquement e-mails / comptes, push opt-in, ou — si AI Fix a été utilisé — des extraits limités déjà transmis au provider sous TLS.

Feuille de route conformité

Herozion est un projet en croissance. Voici notre état de conformité actuel et les certifications que nous visons.

StandardStatutDétail
RGPD / GDPR Conforme Droits utilisateurs (art. 15–21), DPO désigné, rétention minimale, base légale documentée.
OWASP Top 10 Conforme Couverture complète des 10 catégories. Score évalué à chaque déploiement.
PCI-DSS Via Stripe Herozion ne stocke jamais de données de carte. Délégation totale à Stripe (certifié PCI-DSS Level 1).

Responsible Disclosure Policy

Si vous découvrez une vulnérabilité de sécurité sur herozion.io ou dans l'outil Herozion, nous vous encourageons à la signaler de façon responsable. Nous nous engageons à traiter chaque signalement sérieusement et sans représailles.

Safe Harbor

Herozion s'engage à ne pas engager de poursuites légales contre les chercheurs qui signalent des vulnérabilités de bonne foi, dans le respect de cette politique. Nous considérons ces recherches comme une contribution précieuse à la sécurité du produit.

Comment signaler une vulnérabilité

  1. Envoyez un e-mail à [email protected] avec le sujet [SECURITY].
  2. Décrivez la vulnérabilité, les conditions de reproduction et l'impact potentiel.
  3. Joignez si possible un proof-of-concept (PoC) non destructif.
  4. Accordez-nous 90 jours pour corriger avant toute divulgation publique (coordinated disclosure).

Nos engagements de réponse

  • Accusé de réception : sous 48 heures ouvrées.
  • Évaluation initiale : sous 7 jours.
  • Patch déployé : selon la criticité de la vulnérabilité.
  • Crédit : les signalements valides sont mentionnés dans le changelog (avec votre accord).

Périmètre (In-scope)

  • herozion.io et tous ses sous-domaines (dont api.herozion.io, ai.herozion.io)
  • L'outil CLI Herozion (macOS, Linux, Windows ; distribution npm et/ou installateurs)
  • L'API Herozion et le microservice AI Fix / ai-service
  • Le dashboard Herozion

Hors périmètre (Out-of-scope)

  • Attaques de type DoS / DDoS volumétriques
  • Spam ou ingénierie sociale
  • Vulnérabilités dans les dépendances tierces non exploitables dans notre contexte
  • Scanner automatisé sans tentative de reproduction manuelle
Herozion Herozion © 2026 Herozion Team. Tous droits réservés.
Sécurité Confidentialité Gestion du code Documentation Conditions d'utilisation [email protected]
SiteLock Licence Propriétaire