Aller au contenu

Centre de confiance

Centre de confiance

Ce qu'il faudrait autrement demander.

Choisir qui va construire et protéger vos systèmes devrait se décider sur des preuves plutôt que sur des adjectifs. Cette page rassemble ce qu'un acheteur sérieux vérifie avant de signer : qui nous sommes, qui répond du travail, comment il est produit, ce qui vous appartient à la fin, et ce qui se passe quand quelque chose tourne mal.

Entreprise

Avec qui vous contracteriez.

Les informations sur l'entité sont publiées à mesure qu'elles sont confirmées. Un champ laissé vide ici est un champ que nous ne pouvons pas encore énoncer avec précision, pas un champ que nous dissimulons : pour un dossier d'achat ou un référencement fournisseur, demandez-les et nous vous les transmettrons directement.

Nom commercial
RegenByte
Demandes générales
[email protected]
Signalements de sécurité
[email protected]
Langues de travail
Anglais, arabe, français
Direction

Des noms, pas un anonymat.

Vous devez savoir qui répond du travail de sécurité que vous achetez. Les rôles et périmètres complets figurent sur la page À propos.

  • Fahad Faisal

    Fondateur et directeur général

    Définit l'orientation technique de l'entreprise et répond du cadrage des missions, de la conduite des livraisons et de l'autorisation écrite qui doit être en place avant tout test de sécurité.

Voir l'équipe

Propriété

Vos comptes. Votre infrastructure. Votre code.

C'est un engagement permanent et non une position de négociation. Une agence qui détient votre domaine, votre hébergement ou votre dépôt est une agence que vous ne pouvez pas quitter, et cet arrangement nous profite à vos dépens.

  • Le code source vous appartient

    Tout ce qui est écrit pour vous est à vous, dans votre dépôt, sous une licence qui ne dépend pas de nous. Aucun framework propriétaire à continuer de payer.

  • Les comptes sont créés à votre nom

    Chaque fois que c'est praticable, le domaine, l'hébergement, le DNS, le cloud, le dépôt, l'analytique, le prestataire de paiement et les services tiers sont ouverts dans vos propres comptes, avec nous en collaborateur et non en propriétaire.

  • Les accès sont transférables, pas retenus

    Identifiants de déploiement, variables d'environnement et accès d'administration sont documentés et transmis. Nous retirer nos accès doit prendre un après-midi, pas une négociation.

  • Une documentation écrite pour un successeur

    Notes d'architecture, procédures d'exploitation et décisions sont rédigées pour qu'une autre équipe compétente puisse reprendre le système sans nous parler d'abord.

  • Aucune dépendance forcée

    Nous utilisons des technologies répandues et bien documentées et évitons les choix dont le principal effet serait de nous rendre difficiles à remplacer. Rester avec nous doit être un jugement sur le travail.

  • La maintenance est facultative

    Le support continu existe parce que les systèmes en ont besoin, pas parce que votre site s'arrête sans nous. Certains clients reprennent la main en interne, et nous transmettons la documentation exactement pour cela.

Lorsqu'un client nous demande d'héberger ou d'administrer quelque chose pour son compte, cela est consigné par écrit, avec ce qu'il faudrait pour le rapatrier.

Standards d'ingénierie

Comment le travail est réellement produit.

Voici la mécanique derrière les engagements de livraison affichés ailleurs sur ce site. Ce sont des pratiques professionnelles ordinaires, et c'est bien là l'intérêt : la constance évite bien plus d'incidents que la nouveauté.

  • Gestion de versions et revue

    Tout le travail est suivi dans Git et arrive par pull request. Les changements sont relus avant d'atteindre une branche de production, et l'historique explique pourquoi quelque chose a changé, pas seulement que cela a changé.

  • Intégration continue

    Vérification de types, analyse statique et suite de tests s'exécutent à chaque changement. Une branche qui échoue ne fusionne pas : un état cassé se détecte en minutes plutôt qu'après déploiement.

  • Des tests automatisés là où ils comptent

    Les tests se concentrent sur la logique coûteuse à rater : authentification, autorisation, paiements, intégrité des données. Nous ne courons pas après un pourcentage de couverture pour lui-même.

  • Revue des dépendances et de la configuration

    Les paquets tiers sont audités et mis à jour dans le cadre de la maintenance courante. Les composants vulnérables connus sont la faiblesse la plus exploitée du web précisément parce que leur exploitation est automatisée.

  • Des secrets hors du code

    Les identifiants vivent dans la configuration d'environnement, jamais dans le dépôt. Les clés sont limitées à un usage unique pour qu'une exposition ne devienne pas un accès total.

  • Une performance tenue par budget

    Les Core Web Vitals et les budgets de poids de page sont tenus pendant la construction plutôt que rattrapés à la fin, et nous vous montrons les mesures de votre propre site plutôt que des chiffres génériques.

  • Une accessibilité vérifiée, pas supposée

    Sémantique, navigation au clavier, ordre de focus et contrastes sont vérifiés pendant le développement, avec des contrôles automatisés doublés de passes manuelles sur les parcours qui comptent.

  • Des déploiements réversibles

    Les mises en production sont atomiques et peuvent revenir à la version saine précédente. Pouvoir annuler vite vaut mieux que la certitude de ne jamais en avoir besoin.

  • Des sauvegardes déjà restaurées

    La restauration est testée, pas supposée. Une sauvegarde que personne n'a jamais restaurée est une hypothèse, et le moment où vous en avez besoin est le mauvais moment pour le découvrir.

Sécurité

Comment nous traitons nos systèmes, et les vôtres.

La politique complète, y compris les conditions de divulgation responsable et ce qui se passe après un signalement, se trouve sur la page Sécurité. Voici le résumé.

  • En-têtes de sécurité, HTTPS et durcissement du transport appliqués au niveau du framework, donc valables pour toutes les routes
  • Moindre privilège pour les comptes, jetons et identifiants de service, et interfaces d'administration non exposées publiquement sans raison
  • Modélisation des menaces dès la conception, tant que l'architecture peut encore changer à faible coût
  • Des tests menés uniquement sous autorisation écrite de la partie habilitée à l'accorder, prospects compris
  • Des constats classés selon l'impact métier réel plutôt que la sévérité brute d'un scanner, avec accompagnement de remédiation et nouveau test
  • Une politique de divulgation responsable publiée et un fichier security.txt lisible par machine à l'emplacement prévu par la RFC 9116

Méthodologies suivies

Nous travaillons selon ces méthodologies publiées. Pour être précis : ce sont les référentiels que suivent nos tests et nos revues, et non des certifications détenues par l'entreprise. Nous ne revendiquons aucune accréditation formelle qui ne nous a pas été délivrée.

  • OWASP Top 10 et OWASP Application Security Verification Standard (ASVS)
  • OWASP API Security Top 10, pour les interfaces plutôt que les pages
  • Penetration Testing Execution Standard (PTES) pour la structure des missions
  • Recommandations du NIST sur le développement sécurisé et la gestion d'incidents
  • CIS Benchmarks pour la configuration des plateformes et des serveurs
Infrastructure

Où tourne ce site, et qui d'autre voit ses données.

Énumérer nos outils ne vous apprendrait rien. Voici comment ce site est réellement exploité et quels tiers traitent des données pour notre compte.

Chemin d'une requête

  1. 01

    Visiteur

    Un navigateur demande une page en HTTPS.

  2. 02

    Réseau de périphérie

    La requête est servie depuis le point de présence le plus proche : ressources statiques et pages en cache repartent sans atteindre l'application.

  3. 03

    Application

    Les pages sont rendues côté serveur, donc le contenu est présent dans le HTML initial, que JavaScript s'exécute ou non.

  4. 04

    Base de données

    Contenus et demandes sont stockés dans une base Postgres managée, atteinte par une connexion chiffrée avec des identifiants restreints.

  5. 05

    Envoi d'e-mails

    Les demandes sont d'abord enregistrées puis remises par un prestataire d'e-mail transactionnel, de sorte qu'une panne coûte une copie et non la demande elle-même.

  6. 06

    Sauvegardes et supervision

    Les données sont sauvegardées par la plateforme de base de données managée, et déploiements, erreurs et disponibilité sont supervisés via la plateforme d'hébergement.

Sous-traitants

Les tiers qui traitent des données pour notre compte pour ce site. Chacun est listé avec sa finalité et ce qu'il peut voir.

PrestataireFinalitéDonnées traitées
VercelHébergement applicatif, réseau de périphérie et déploiementsMétadonnées de requête, dont l'adresse IP et l'agent utilisateur
NeonBase de données Postgres managée et sauvegardesContenus du site et demandes enregistrées
ResendRemise des e-mails transactionnels de demandeLe contenu de la demande que vous envoyez, et votre adresse e-mail

Ceci décrit regenbyte.com. Les projets clients tournent dans les comptes du client chaque fois que c'est praticable : chaque mission a donc ses propres prestataires et sa propre liste, consignée dans la documentation de ce projet plutôt qu'ici.

Données

Ce que ce site collecte, et pour combien de temps.

Le détail complet figure dans la politique de confidentialité. Voici la version courte et honnête.

  • Ce qui est collecté

    Uniquement ce que vous saisissez dans le formulaire : nom, société, e-mail, éventuellement téléphone et pays, et ce que vous écrivez sur le projet. Ce site ne contient aucun traceur publicitaire.

  • Pourquoi c'est conservé

    Pour vous répondre et garder une trace de l'échange. Les demandes sont enregistrées avant toute tentative d'envoi, pour qu'une panne de messagerie ne puisse en perdre aucune.

  • Qui peut le consulter

    Les personnes de RegenByte qui en ont besoin pour répondre, ainsi que les sous-traitants ci-dessus, dans le cadre de l'hébergement, du stockage et de la remise du message.

  • Comment le faire supprimer

    Écrivez-nous et nous supprimerons votre demande, puis confirmerons que c'est fait. Aucune justification n'est requise et cela n'a aucune autre conséquence.

  • Données des projets clients

    Pendant une mission, nous travaillons dans vos systèmes sous vos contrôles d'accès. Nous ne copions pas de données de production sur nos machines lorsqu'un échantillon anonymisé ou synthétique fait le même travail.

  • Constats et rapports

    Les constats de sécurité relatifs à vos systèmes vous sont confidentiels. Ils ne sont ni publiés, ni réutilisés en marketing, ni partagés sans votre accord écrit.

Quand quelque chose tourne mal

Réponse aux incidents et continuité.

Tout système finit par avoir un mauvais jour. Ce qui distingue les prestataires, c'est ce qui se passe dans les heures suivantes : voici donc la séquence que nous suivons, et non la promesse qu'il n'arrivera rien.

  1. 01

    Contenir

    Arrêter l'hémorragie d'abord : révoquer l'identifiant, revenir à la version précédente, retirer le chemin affecté du service. Le diagnostic vient après la limitation de l'exposition.

  2. 02

    Vous prévenir

    Vous l'apprenez par nous, tôt, en langage clair, y compris ce que nous ignorons encore. Nous préférons un point d'étape incomplet à un point complet trop tardif.

  3. 03

    Rétablir

    Revenir à un état sain connu depuis une sauvegarde testée ou un déploiement antérieur, et vérifier la restauration plutôt que la supposer réussie.

  4. 04

    Établir les faits

    Journaux et chronologies sont conservés pour que le récit de l'incident soit reconstitué à partir de preuves et non de souvenirs.

  5. 05

    Corriger la cause

    La panne immédiate et la raison qui l'a rendue possible sont traitées toutes les deux. Un correctif qui laisse la faiblesse sous-jacente en place n'est qu'une demi-correction.

  6. 06

    Le consigner par écrit

    Vous recevez un compte rendu écrit : ce qui s'est passé, ce qui a été touché, ce qui a été fait, et ce qui a changé pour que cela soit moins probable. Sans blâme et sans flou.

Continuité

  • Les systèmes clients tournent dans des comptes qui leur appartiennent : notre continuité n'est jamais un point de défaillance unique pour votre activité
  • Le code vit dans votre dépôt : une reconstruction complète de n'importe quel environnement est possible à partir de ce que vous détenez déjà
  • La documentation de transfert est tenue à jour pendant la mission, pas rédigée à la fin
  • Les sauvegardes sont assurées par la plateforme de base de données managée et la restauration est testée plutôt que supposée
Documents

Politiques et points d'accès lisibles par machine.

Tout ce qui précède, sous la forme qu'attendraient un juriste, un service achats ou un robot d'indexation.

Lisible par machine

  • security.txt

    Contact de sécurité et emplacement de la politique, selon la RFC 9116.

  • llms.txt

    Un index de ce site écrit pour les assistants IA.

  • sitemap.xml

    Toutes les URL indexables, dans les trois langues.

Questionnaires de sécurité et référencement fournisseur

Si votre processus d'achat exige un questionnaire de sécurité rempli, un accord de traitement des données, une attestation d'assurance ou des documents d'entité, envoyez-le-nous et nous le compléterons. Nous répondrons à ce qui est vrai et laisserons vide ce qui ne l'est pas, ce qui va généralement plus vite qu'il n'y paraît.

Demander le dossier

Il reste quelque chose à vérifier ?

Si cette page ne répond pas à une question, posez-la directement. Un prestataire incapable de répondre sur ses propres pratiques vous dit quelque chose.