Sécurité & confiance chez OpsCodex
OpsCodex est conçu pour des données de processus qui doivent rester en interne. Il tourne on-premise, dans votre propre périmètre — pas dans le cloud multi-tenant de quelqu’un d’autre — et chaque action de l’IA est une proposition qu’un humain approuve.
Déploiement & cloisonnement
OpsCodex est déployé en mono-tenant, on-premise, dans votre propre environnement. Vos documents et modèles de processus ne quittent jamais votre tenant, et vous décidez où — et si — l’inférence IA s’exécute. Il n’existe aucun plan de données partagé entre clients.
Accès & authentification
- Contrôle d’accès par rôles
- Des rôles granulaires reflètent le workflow de gouvernance — auteur, relecteur, approbateur, administrateur, auditeur et éditeur de documentation. Chacun voit et fait exactement ce que son rôle permet, et rien de plus.
- Authentification unique & MFA
- OpsCodex se place derrière une couche d’accès Zero-Trust qui authentifie auprès de votre propre fournisseur d’identité via SAML/OIDC (par exemple Microsoft Entra ID ou Okta) et impose l’authentification unique et l’authentification multifacteur avant qu’une requête n’atteigne l’application.
- Sessions
- Les sessions utilisent des cookies à durée de vie courte, HttpOnly et Secure. Déconnexion, désactivation et changement de rôle prennent effet immédiatement.
- Comptes locaux
- Lorsque des mots de passe locaux sont utilisés, ils sont hachés à sens unique (bcrypt) avec une politique de longueur minimale ; changer un mot de passe exige le mot de passe actuel et invalide les sessions existantes.
Protection des données
- En transit
- Tout le trafic est chiffré avec TLS moderne ; les suites cryptographiques faibles ne sont pas proposées.
- Au repos
- Les secrets applicatifs — comme les clés des fournisseurs d’IA — sont chiffrés en AES-256-GCM, et les mots de passe des comptes sont hachés à sens unique. En déploiement on-premise, vous détenez vous-même l’ensemble du matériel cryptographique.
- Fichiers téléversés
- Les contenus téléversés par les utilisateurs sont servis en téléchargement avec le MIME-sniffing désactivé, afin que des fichiers non fiables ne puissent pas s’exécuter dans le navigateur.
Auditabilité
Les actions de gouvernance sont écrites dans une piste d’audit en append-only. C’est imposé au niveau de la base de données, pas dans le code applicatif : un trigger sur la table d’audit rejette chaque UPDATE et DELETE, et le rôle base de données sous lequel tourne l’application s’est vu retirer ces droits. L’application ne peut pas réécrire son propre historique d’audit, même compromise — seul le rôle de migration distinct, utilisé pour les changements de schéma et le démontage des tests, le peut, et ce rôle ne sert jamais une requête.
Pour être précis sur la limite : le trigger couvre la modification et la suppression au niveau des lignes. Il ne couvre pas TRUNCATE, et il ne protège pas contre quelqu’un disposant d’un accès superutilisateur à votre propre serveur de base de données — aucun contrôle applicatif ne le peut. Considérez la piste comme inviolable de manière détectable à la portée de l’application, et associez-la aux contrôles de sauvegarde et d’accès base de données que vous appliquez déjà à vos autres systèmes de référence.
Quand un auditeur demande qui a approuvé un modèle et quand, la réponse est consignée : auteur, relecteur, approbateur, horodatage et empreinte d’export de ce qui a été publié.
Durcissement applicatif
Chaque réponse porte des en-têtes de sécurité navigateur modernes — Content-Security-Policy, HTTP Strict Transport Security, protections contre le clickjacking et le MIME-sniffing, et une Permissions-Policy verrouillée. La limitation de débit protège l’authentification et les autres points d’entrée sensibles, et les contrôles de dépendances et de sécurité s’exécutent en intégration continue.
Propriété des données & confidentialité
- Vos données vous appartiennent
- Vos contenus sont les vôtres. Ils sont exportables à tout moment ; à la fin du contrat, ils peuvent être exportés immédiatement et supprimés sur demande. En on-premise, vous pilotez la destruction directement.
- RGPD
- L’opérateur est établi dans l’UE (Mews Group SAS, France). En on-premise, vos données de processus restent dans votre propre infrastructure et votre propre juridiction — elles ne nous sont pas transmises, il n’y a donc aucun transfert hors UE à justifier de notre côté.
- Aucun traçage tiers
- Aucun partage de données personnelles avec des tiers, aucun cookie tiers, et aucun accès aux contacts, à l’agenda ou à d’autres données de l’appareil.
IA
L’IA est une couche d’assistance optionnelle : elle propose, un humain approuve, et le contenu de vos prompts n’est jamais stocké. Voir Gouvernance de l’IA pour le fonctionnement des clés fournisseur, de la conservation des données et de l’inférence privée ou auto-hébergée.
Ce qui nous manque encore
Une page sécurité qui n’énumère que ce qui existe ne vous dit que la moitié de ce dont vous avez besoin. Voici les manques que vous devriez sinon découvrir en posant des questions — nommés ici pour que vous puissiez les peser tôt plutôt que tard.
- Certifications
- Ni ISO 27001, ni SOC 2, ni TISAX. Non obtenues, et aucune date de certification n’est engagée. Les déploiements on-premise tournent dans votre propre environnement certifié — c’est pourquoi la question n’a pas été bloquante jusqu’ici. Si un certificat est impératif dans votre processus d’achat, dites-le tôt plutôt que tard.
- Test d’intrusion indépendant
- Aucun commandité à ce jour. Ce qui tourne : une analyse automatisée quotidienne des vulnérabilités des dépendances en CI, et un test de non-régression qui fait échouer la compilation si les en-têtes de sécurité ci-dessus disparaissent. Ni l’un ni l’autre ne remplace quelqu’un qui attaque l’application sous contrat — et nous préférons le dire plutôt que laisser confondre les deux.
- Page de statut publique
- Aucune. Pour un déploiement on-premise mono-locataire, la disponibilité qui compte est celle de votre propre infrastructure ; cela pèse donc peu. L’absence mérite tout de même d’être signalée plutôt que laissée à votre découverte.
- Classification des données et étiquettes DLP
- Aucune fonction d’étiquetage de sensibilité ni de DLP. L’accès est contrôlé structurellement : rôles, permissions par équipe, et une frontière stricte entre brouillons internes et portail publié.
- Service de gestion de clés
- Chaque secret réside dans votre propre environnement et nous n’en détenons aucun — mais il n’existe aucune intégration à un KMS ou HSM managé, si votre organisation préfère conserver ses clés ainsi.
Si vous trouvez un manque que cette liste ne nomme pas, dites-le-nous : il y sera ajouté. Une page comme celle-ci ne vaut d’être lue que si elle est complète.
Vous avez trouvé une faille de sécurité ? Merci d’écrire à [email protected] plutôt que d’ouvrir un signalement public. Nous accusons réception sous trois jours ouvrés.