Programme de Sécurité
Dernière mise à jour : 4 juillet 2026
CORPYO conçoit et exploite une plateforme de constitution de société qui traite des informations sensibles d'identité, d'entreprise et financières pour des fondateurs du monde entier. La sécurité n'est pas une fonctionnalité ajoutée après coup — c'est une contrainte de conception à chaque couche de notre infrastructure, depuis la périphérie du réseau jusqu'au code publié par nos ingénieurs. Cette page décrit le programme en détail. Pour la feuille de route des certifications, consultez Certifications ; pour savoir comment signaler une vulnérabilité, consultez Divulgation Responsable.
Sécurité de l'Infrastructure
L'infrastructure de production fonctionne sur Vercel (couche applicative, fonctions edge) et AWS (stockage de données, traitement en arrière-plan, secrets), derrière le réseau mondial de Cloudflare. Chaque environnement est provisionné via l'infrastructure en tant que code, de sorte que la configuration soit versionnée, révisée et reproductible plutôt que réalisée manuellement sur un système en production. Les environnements de production, de préproduction et de développement sont isolés logiquement et au niveau réseau les uns des autres ; les ingénieurs n'ont pas d'accès permanent aux bases de données de production depuis des machines locales. Consultez Infrastructure pour le détail de l'architecture.
Sécurité Réseau
Tout le trafic entre via le réseau edge de Cloudflare, qui assure une atténuation DDoS, un pare-feu applicatif web (WAF) géré et une atténuation des bots avant qu'une requête n'atteigne un serveur d'origine. Les serveurs d'origine ne sont pas directement accessibles depuis l'internet public — seules les plages d'adresses IP edge de Cloudflare sont autorisées en entrée. Le trafic interne entre services est authentifié et chiffré, et l'accès administratif à l'infrastructure cloud requiert un VPN ou un courtier d'accès zero-trust ainsi qu'une authentification multifacteur (MFA). La segmentation réseau sépare la couche applicative, la couche base de données et la couche de tâches en arrière-plan, de sorte que la compromission d'un composant n'expose pas automatiquement les autres.
Sécurité Applicative
Notre équipe d'ingénierie suit des pratiques de codage sécurisé fondées sur l'OWASP Top 10 et l'OWASP ASVS. Chaque modification de l'application passe par une revue de code, une analyse statique automatisée et un scan des vulnérabilités des dépendances avant fusion. Nous utilisons des requêtes paramétrées et un ORM pour prévenir les injections, un encodage de sortie et une Content-Security-Policy stricte pour réduire le risque de cross-site scripting, des jetons anti-CSRF sur les requêtes modifiant l'état, et une limitation de débit sur l'authentification et les autres points de terminaison propices aux abus. Les dépendances tierces sont scannées en continu à la recherche de vulnérabilités connues (CVE), et les découvertes critiques sont corrigées selon un calendrier accéléré.
Chiffrement
Les données sont chiffrées en transit via TLS 1.2+ partout, et au repos via un chiffrement AES-256 conforme aux normes du secteur pour les bases de données, le stockage d'objets et les sauvegardes. Consultez Chiffrement pour le détail complet de notre configuration TLS, de la gestion des clés, du hachage des mots de passe et de la gestion des secrets.
Contrôle d'Accès
L'accès aux systèmes de production et aux données clients suit le principe du moindre privilège : les employés ne se voient accorder que l'accès requis pour leur fonction, l'accès est revu périodiquement et révoqué immédiatement en cas de changement de rôle ou de départ. L'authentification multifacteur est obligatoire pour tous les comptes employés ayant accès aux systèmes de production, aux données clients ou au code source. Le contrôle d'accès basé sur les rôles (RBAC) régit à la fois nos outils internes et le produit CORPYO lui-même. Consultez Contrôle d'Accès pour plus de détails, et Journalisation d'Audit pour savoir comment l'accès est enregistré et revu.
Gestion des Vulnérabilités
Nous effectuons un scan automatisé et continu des vulnérabilités sur notre surface applicative et nos dépendances, et nous commandons périodiquement des tests de sécurité indépendants (tests d'intrusion) de la plateforme. Les découvertes sont triées par gravité selon une échelle basée sur le CVSS, suivies jusqu'à leur résolution avec des objectifs fondés sur des SLA, et retestées avant clôture. Nous exploitons également un programme public de divulgation des vulnérabilités — consultez Divulgation Responsable — afin que les chercheurs externes puissent signaler des problèmes en toute sécurité et de bonne foi.
Surveillance
La télémétrie d'infrastructure, d'application et de sécurité (journaux, métriques et traces) est centralisée et surveillée en continu. Des alertes automatisées avertissent les ingénieurs d'astreinte des anomalies — schémas d'authentification inhabituels, pics de taux d'erreur, tentatives d'accès non autorisées et problèmes de santé de l'infrastructure — 24 heures sur 24. Les événements pertinents pour la sécurité sont conservés à des fins d'audit ; consultez Journalisation d'Audit.
Cycle de Vie de Développement Sécurisé (SDLC)
La sécurité est intégrée à l'ensemble de notre chaîne de livraison logicielle : revue de conception pour les fonctionnalités touchant des données sensibles ou l'authentification, revue de code par les pairs obligatoire, tests automatisés (unitaires, d'intégration et analyse statique de sécurité) en intégration continue, déploiements progressifs avec possibilité de retour arrière rapide, et un processus formel de gestion des changements pour les modifications de l'infrastructure de production. Les secrets ne sont jamais versés dans le contrôle de code source ; ils sont stockés dans un service de gestion des secrets géré et injectés à l'exécution.
Réponse aux Incidents
CORPYO maintient un plan documenté de réponse aux incidents couvrant la détection, le triage, le confinement, l'éradication, la récupération et la notification aux clients. Consultez Réponse aux Incidents pour le cycle complet et notre approche d'une communication client rapide et transparente.
Sécurité des Employés
Tous les employés et prestataires suivent une formation de sensibilisation à la sécurité et à la confidentialité lors de leur intégration, puis de manière récurrente, couvrant le phishing, l'ingénierie sociale, le traitement sécurisé des données clients et notre processus de signalement d'incidents. Des vérifications d'antécédents sont effectuées lorsque la loi locale le permet, avant l'octroi de l'accès aux systèmes de production ou aux données clients. L'accès est attribué selon le principe du moindre privilège et par rôle, et retiré immédiatement lors d'un départ. Les appareils fournis par l'entreprise sont chiffrés, gérés de manière centralisée et inscrits dans une solution de protection des terminaux.
Sécurité Physique
CORPYO n'exploite pas ses propres centres de données. Toute l'infrastructure de production fonctionne dans les centres de données de nos fournisseurs cloud (AWS et les partenaires d'infrastructure sous-jacents de Vercel), qui maintiennent des contrôles de sécurité physique alignés sur SOC 2 / ISO 27001, incluant un accès contrôlé par badge, une surveillance 24h/24 et 7j/7, des contrôles environnementaux et une alimentation redondante. Nos propres bureaux appliquent des contrôles d'accès physique raisonnables pour les équipements susceptibles de se connecter aux systèmes de l'entreprise, et les employés en télétravail doivent sécuriser leur équipement de bureau à domicile conformément à la politique de l'entreprise.
Amélioration Continue
Notre programme de sécurité est revu et mis à jour régulièrement pour refléter les nouvelles menaces, la nouvelle surface produit et les meilleures pratiques en évolution. Nous suivons nos progrès vers des certifications tierces formelles sur notre page de feuille de route Certifications, et nous accueillons volontiers les questions des clients, auditeurs et partenaires institutions financières à [email protected].
