Architecture de sécurité Herozion
Herozion applique les recommandations OWASP Top 10 2021 sur l'ensemble de sa plateforme web et API. Chaque couche, transport, authentification, stockage, application, est renforcée de façon indépendante.
Couverture complète de l'OWASP Top 10 2021
Les 10 catégories de risques OWASP sont couvertes. La sécurité est réévaluée à chaque cycle de déploiement, les mesures évoluent en continu.
La sécurité est réévaluée à chaque déploiement. Le code source fait l'objet d'une analyse statique via Herozion lui-même avant toute mise en production.
Architecture sécurisée
L'infrastructure est conçue selon le principe de défense en profondeur : chaque composant est sécurisé indépendamment, de sorte qu'un contournement d'une couche ne compromet pas les autres.
Chiffrement & stockage sécurisé
Les données sensibles persistées sont chiffrées au repos avec un algorithme symétrique authentifié. Toute altération du texte chiffré est détectée avant déchiffrement.
- Chiffrement au repos, Les données sensibles sont chiffrées avant toute écriture sur disque ou stockage objet. Les clés ne sont jamais présentes dans le code source.
Sessions & Authentification
Brute-force & limites de tentatives
Des limites strictes sont appliquées sur toutes les routes d'authentification. Les tentatives répétées sont bloquées automatiquement avec un délai de récupération progressif. Les seuils exacts ne sont pas publiés.
Politique IA, Herozion n'entraîne aucun modèle sur votre code
Herozion n'entraîne aucun modèle d'IA sur votre code (ni LLM, ni modèle de détection, ni système de recommandation). Le scan reste local : le dépôt complet n'est jamais envoyé. En revanche, si vous lancez herozion ai-fix (opt-in), un extrait limité (±30 lignes) est transmis au service AI Herozion puis à un provider IA tiers pour générer un correctif — sans entraîner de modèle Herozion sur cet extrait.
| Question | Réponse | Détail |
|---|---|---|
| Le code est-il stocké côté Herozion ? | Pas le dépôt | Scan 100 % local : dépôt jamais stocké. Si AI Fix : cache optionnel d'une empreinte normalisée (littéraux anonymisés) + réponse modèle, jusqu'à 30 jours — pas d'archivage du corps de requête brut. |
| Le code est-il chiffré en transit ? | Oui (TLS) | Scan : pas de transmission de sources. AI Fix / push / API : HTTPS avec TLS 1.2+ entre le CLI, ai.herozion.io, l'API et le provider. |
| Le code est-il utilisé pour entraîner de l'IA ? | Non | Les extraits envoyés via AI Fix ne sont jamais utilisés pour l'entraînement par Herozion. Sous les conditions Paid Services de l'API Gemini, Google n'utilise pas non plus ces prompts pour entraîner ses produits (journalnage limité possible pour abus / conformité). |
| Des métadonnées sont-elles collectées pendant le scan ? | Télémétrie anonyme (opt-out) | Par défaut : statistiques anonymes post-scan (score, compteurs, durée, version CLI, OS) — jamais chemins ni code. Opt-out : HEROZION_TELEMETRY=0. herozion push et herozion ai-fix restent strictement opt-in. |
| Les rapports JSON sont-ils envoyés automatiquement ? | Non, opt-in | Le rapport est écrit localement. herozion push est une commande explicite que vous déclenchez. |
| Herozion utilise-t-il de l'IA pour l'analyse ? | Scan = non | La détection est 100 % déterministe (règles OWASP + patterns). AI Fix (opt-in) utilise un LLM uniquement pour la correction, jamais pour le scan. |
Infrastructure & hébergement
Herozion utilise une infrastructure cloud conforme aux standards de l'industrie. Les données de compte et logs sont hébergées dans des régions UE. Le service AI Fix tourne sur une infrastructure dédiée ; les clés API du provider IA restent côté serveur, jamais dans le CLI client.
| Composant | Fournisseur | Données |
|---|---|---|
| API & site | DigitalOcean (UE) | Comptes, sessions, push opt-in, télémétrie anonyme. |
Service AI Fix (ai.herozion.io) |
DigitalOcean + provider IA | Extrait ±30 lignes + métadonnées en transit ; cache d'empreintes normalisées (≤ 30 j). Clés Gemini / provider stockées uniquement sur le microservice, jamais côté CLI. |
| Provider LLM (AI Fix) | Google Gemini (API Paid ; interchangeable) | Prompt = extrait + contexte. Pas d'entraînement sur ces données selon les conditions Paid Services ; journalnage limité possible (abus / conformité). |
| Paiements | Stripe, certifié PCI-DSS Level 1 | Données de facturation uniquement. Herozion ne touche jamais les numéros de carte. |
| Géolocalisation IP (logs de visite) | Service tiers | IP anonymisée avant transmission, les octets de fin sont tronqués. Aucune IP complète n'est partagée. |
Réponse aux incidents de sécurité
En cas d'incident de sécurité avéré touchant des données utilisateurs (ex. : accès non autorisé, fuite de données), voici notre protocole d'intervention.
| Phase | Action | Délai cible |
|---|---|---|
| 1, Détection | Identification et confinement de la menace. Isolation des systèmes affectés. | < 1 heure |
| 2, Évaluation | Analyse de l'impact. Quelles données ? Quels utilisateurs ? Quelle origine ? | < 4 heures |
| 3, Notification | Notification des utilisateurs affectés par e-mail. Communication transparente sur l'incident. | < 72 heures (RGPD art. 34) |
| 4, Autorités | Notification à la CNIL si les données personnelles sont impliquées. | < 72 heures (RGPD art. 33) |
| 5, Remédiation | Correction, déploiement du patch, audit post-mortem. | Selon sévérité |
| 6, Post-mortem | Publication d'un rapport public (si incident majeur). Mesures préventives. | < 30 jours |
| AI Fix / provider | Compromission ou fuite côté provider LLM : seuls des extraits ±30 lignes + métadonnées ont pu être exposés (jamais le dépôt). Révocation / rotation des clés API provider, audit des appels, notification des comptes ayant utilisé AI Fix sur la période, post-mortem. | Selon sévérité (< 72 h notif. si données perso.) |
Herozion ne stocke pas de mots de passe ni de données financières. Le dépôt complet n'est jamais hébergé. En cas d'incident, l'impact maximal concerne typiquement e-mails / comptes, push opt-in, ou — si AI Fix a été utilisé — des extraits limités déjà transmis au provider sous TLS.
Feuille de route conformité
Herozion est un projet en croissance. Voici notre état de conformité actuel et les certifications que nous visons.
| Standard | Statut | Détail |
|---|---|---|
| RGPD / GDPR | Conforme | Droits utilisateurs (art. 15–21), DPO désigné, rétention minimale, base légale documentée. |
| OWASP Top 10 | Conforme | Couverture complète des 10 catégories. Score évalué à chaque déploiement. |
| PCI-DSS | Via Stripe | Herozion ne stocke jamais de données de carte. Délégation totale à Stripe (certifié PCI-DSS Level 1). |
Responsible Disclosure Policy
Si vous découvrez une vulnérabilité de sécurité sur herozion.io ou dans l'outil Herozion, nous vous encourageons à la signaler de façon responsable. Nous nous engageons à traiter chaque signalement sérieusement et sans représailles.
Herozion s'engage à ne pas engager de poursuites légales contre les chercheurs qui signalent des vulnérabilités de bonne foi, dans le respect de cette politique. Nous considérons ces recherches comme une contribution précieuse à la sécurité du produit.
Comment signaler une vulnérabilité
- Envoyez un e-mail à [email protected] avec le sujet
[SECURITY]. - Décrivez la vulnérabilité, les conditions de reproduction et l'impact potentiel.
- Joignez si possible un proof-of-concept (PoC) non destructif.
- Accordez-nous 90 jours pour corriger avant toute divulgation publique (coordinated disclosure).
Nos engagements de réponse
- Accusé de réception : sous 48 heures ouvrées.
- Évaluation initiale : sous 7 jours.
- Patch déployé : selon la criticité de la vulnérabilité.
- Crédit : les signalements valides sont mentionnés dans le changelog (avec votre accord).
Périmètre (In-scope)
- herozion.io et tous ses sous-domaines (dont
api.herozion.io,ai.herozion.io) - L'outil CLI Herozion (macOS, Linux, Windows ; distribution npm et/ou installateurs)
- L'API Herozion et le microservice AI Fix / ai-service
- Le dashboard Herozion
Hors périmètre (Out-of-scope)
- Attaques de type DoS / DDoS volumétriques
- Spam ou ingénierie sociale
- Vulnérabilités dans les dépendances tierces non exploitables dans notre contexte
- Scanner automatisé sans tentative de reproduction manuelle