Notre propre posture de sécurité
Nous vendons de la sécurité des données. Voici comment nous traitons les vôtres — exposé clairement, de la même manière que notre produit explique ses résultats.
Traitement des données
Nous lisons le minimum de métadonnées nécessaire à l'évaluation de la posture et des flux. Lorsque l'inspection du contenu est requise (Flow Guard), le contenu est traité de manière transitoire à des fins de classification et n'est pas conservé au-delà du verdict et de son extrait probant.
Les détections, les verdicts et leurs preuves sont stockés chiffrés au repos. Vous pouvez exporter ou supprimer les données de votre espace de travail à tout moment — la suppression est une fonctionnalité du produit, pas un ticket de support.
Portées OAuth uniquement
Les connecteurs s'authentifient via OAuth ou les API des fournisseurs en utilisant les portées les plus restreintes qui prennent en charge le moteur que vous avez activé. Nous listons chaque portée que nous demandons et sa raison d'être, par connecteur, dans la documentation.
Aucun agent sur les terminaux, aucun équipement réseau, aucune extension de navigateur. La révocation de l'autorisation OAuth coupe instantanément notre accès — votre coupe-circuit est le fournisseur d'identité que vous contrôlez déjà.
Sécurité de la plateforme
8200.dev se connecte via OAuth de Google Workspace — il n'y a aucun mot de passe à dérober. Les organisations peuvent ajouter l'authentification unique d'entreprise (SAML avec Okta, Azure AD, Google ou OneLogin), imposer l'authentification multifacteur (applications d'authentification TOTP ainsi que des codes de secours à usage unique) à l'échelle de l'organisation, et restreindre l'accès à des plages d'adresses IP de confiance (IPv4 et IPv6).
L'accès au sein du produit repose par défaut sur le principe du moindre privilège : RBAC personnalisé à granularité fine construit à partir d'atomes de permission par fonctionnalité, politiques de session (durée maximale, délai d'inactivité et déconnexion forcée), et un journal d'audit complet, en ajout seul et propre à chaque organisation, que vous pouvez diffuser ou exporter vers votre SIEM au format CSV, JSON ou CEF.
Chaque version est livrée après une suite de plus de 2 000 tests automatisés, des contrôles de parité i18n sur 13 langues, et un contrôle de build de production — la même rigueur d'ingénierie que nous attendons des systèmes que nous sécurisons.
Détection aujourd'hui, prévention lorsque vous accordez l'accès en écriture
Parce que nous fonctionnons sans agent et nous connectons via OAuth avec une portée en lecture seule, nous détectons et expliquons aujourd'hui une autorisation à risque, un flux de données ou une action d'agent non conforme à la politique — mais nous ne pouvons pas encore le bloquer à la source. Partout où le produit affiche « ce qui serait bloqué », cela est clairement étiqueté comme une SIMULATION. Nous ne revendiquons jamais une application en temps réel que nous n'avons pas.
L'application préventive en temps réel nécessite des portées d'écriture élevées sur le connecteur ainsi qu'une adhésion explicite par connecteur. Lorsque vous les accordez, « serait bloqué » devient « bloqué » sans modification de la manière dont un verdict est rendu — seulement de l'endroit où il est appliqué. Les portées exactes et les étapes de consentement sont documentées avant que vous ne les activiez.
Aucune capacité offensive
8200.dev ne contient aucun outil d'exploitation, de déplacement latéral ou offensif de quelque nature que ce soit. La plateforme observe les configurations, évalue les flux de données et applique les politiques via les API des fournisseurs que vous avez autorisés — rien de plus.
Journalisation d'audit
Chaque action effectuée par la plateforme — chaque analyse, détection, blocage et modification de configuration — est inscrite dans un journal d'audit en ajout seul. Les offres Business et Enterprise peuvent l'exporter.
Nos propres actions d'administration sur votre espace de travail sont consignées dans le même journal et vous sont visibles. Nous n'avons pas de porte dérobée discrète vers vos données, et nous nous sommes assurés que vous puissiez le vérifier.
Signaler une vulnérabilité
Vous avez trouvé quelque chose ? Écrivez à [email protected]. Nous nous efforçons d'accuser réception des signalements dans un délai de 48 heures, et nous ne muselons pas les chercheurs de bonne foi.
Nous appliquons une divulgation coordonnée avec une fenêtre de 90 jours : nous travaillons à un correctif dès que vous nous signalez le problème, nous vous tenons informé et nous vous demandons de différer toute divulgation publique jusqu'à 90 jours ou jusqu'à la publication du correctif, selon la première éventualité.