Centre de confiance
Centre de confiance
Ce qu'il faudrait autrement demander.
Choisir qui va construire et protéger vos systèmes devrait se décider sur des preuves plutôt que sur des adjectifs. Cette page rassemble ce qu'un acheteur sérieux vérifie avant de signer : qui nous sommes, qui répond du travail, comment il est produit, ce qui vous appartient à la fin, et ce qui se passe quand quelque chose tourne mal.
Avec qui vous contracteriez.
Les informations sur l'entité sont publiées à mesure qu'elles sont confirmées. Un champ laissé vide ici est un champ que nous ne pouvons pas encore énoncer avec précision, pas un champ que nous dissimulons : pour un dossier d'achat ou un référencement fournisseur, demandez-les et nous vous les transmettrons directement.
- Nom commercial
- RegenByte
- Demandes générales
- [email protected]
- Signalements de sécurité
- [email protected]
- Langues de travail
- Anglais, arabe, français
Vos comptes. Votre infrastructure. Votre code.
C'est un engagement permanent et non une position de négociation. Une agence qui détient votre domaine, votre hébergement ou votre dépôt est une agence que vous ne pouvez pas quitter, et cet arrangement nous profite à vos dépens.
Le code source vous appartient
Tout ce qui est écrit pour vous est à vous, dans votre dépôt, sous une licence qui ne dépend pas de nous. Aucun framework propriétaire à continuer de payer.
Les comptes sont créés à votre nom
Chaque fois que c'est praticable, le domaine, l'hébergement, le DNS, le cloud, le dépôt, l'analytique, le prestataire de paiement et les services tiers sont ouverts dans vos propres comptes, avec nous en collaborateur et non en propriétaire.
Les accès sont transférables, pas retenus
Identifiants de déploiement, variables d'environnement et accès d'administration sont documentés et transmis. Nous retirer nos accès doit prendre un après-midi, pas une négociation.
Une documentation écrite pour un successeur
Notes d'architecture, procédures d'exploitation et décisions sont rédigées pour qu'une autre équipe compétente puisse reprendre le système sans nous parler d'abord.
Aucune dépendance forcée
Nous utilisons des technologies répandues et bien documentées et évitons les choix dont le principal effet serait de nous rendre difficiles à remplacer. Rester avec nous doit être un jugement sur le travail.
La maintenance est facultative
Le support continu existe parce que les systèmes en ont besoin, pas parce que votre site s'arrête sans nous. Certains clients reprennent la main en interne, et nous transmettons la documentation exactement pour cela.
Lorsqu'un client nous demande d'héberger ou d'administrer quelque chose pour son compte, cela est consigné par écrit, avec ce qu'il faudrait pour le rapatrier.
Comment nous traitons nos systèmes, et les vôtres.
La politique complète, y compris les conditions de divulgation responsable et ce qui se passe après un signalement, se trouve sur la page Sécurité. Voici le résumé.
- En-têtes de sécurité, HTTPS et durcissement du transport appliqués au niveau du framework, donc valables pour toutes les routes
- Moindre privilège pour les comptes, jetons et identifiants de service, et interfaces d'administration non exposées publiquement sans raison
- Modélisation des menaces dès la conception, tant que l'architecture peut encore changer à faible coût
- Des tests menés uniquement sous autorisation écrite de la partie habilitée à l'accorder, prospects compris
- Des constats classés selon l'impact métier réel plutôt que la sévérité brute d'un scanner, avec accompagnement de remédiation et nouveau test
- Une politique de divulgation responsable publiée et un fichier security.txt lisible par machine à l'emplacement prévu par la RFC 9116
Méthodologies suivies
Nous travaillons selon ces méthodologies publiées. Pour être précis : ce sont les référentiels que suivent nos tests et nos revues, et non des certifications détenues par l'entreprise. Nous ne revendiquons aucune accréditation formelle qui ne nous a pas été délivrée.
- OWASP Top 10 et OWASP Application Security Verification Standard (ASVS)
- OWASP API Security Top 10, pour les interfaces plutôt que les pages
- Penetration Testing Execution Standard (PTES) pour la structure des missions
- Recommandations du NIST sur le développement sécurisé et la gestion d'incidents
- CIS Benchmarks pour la configuration des plateformes et des serveurs
Ce que ce site collecte, et pour combien de temps.
Le détail complet figure dans la politique de confidentialité. Voici la version courte et honnête.
Ce qui est collecté
Uniquement ce que vous saisissez dans le formulaire : nom, société, e-mail, éventuellement téléphone et pays, et ce que vous écrivez sur le projet. Ce site ne contient aucun traceur publicitaire.
Pourquoi c'est conservé
Pour vous répondre et garder une trace de l'échange. Les demandes sont enregistrées avant toute tentative d'envoi, pour qu'une panne de messagerie ne puisse en perdre aucune.
Qui peut le consulter
Les personnes de RegenByte qui en ont besoin pour répondre, ainsi que les sous-traitants ci-dessus, dans le cadre de l'hébergement, du stockage et de la remise du message.
Comment le faire supprimer
Écrivez-nous et nous supprimerons votre demande, puis confirmerons que c'est fait. Aucune justification n'est requise et cela n'a aucune autre conséquence.
Données des projets clients
Pendant une mission, nous travaillons dans vos systèmes sous vos contrôles d'accès. Nous ne copions pas de données de production sur nos machines lorsqu'un échantillon anonymisé ou synthétique fait le même travail.
Constats et rapports
Les constats de sécurité relatifs à vos systèmes vous sont confidentiels. Ils ne sont ni publiés, ni réutilisés en marketing, ni partagés sans votre accord écrit.
Politiques et points d'accès lisibles par machine.
Tout ce qui précède, sous la forme qu'attendraient un juriste, un service achats ou un robot d'indexation.
- Sécurité et divulgation responsableNos pratiques de sécurité et comment signaler une vulnérabilité en toute sécurité.
- Politique de confidentialitéQuelles données personnelles sont collectées, pourquoi, et vos droits sur elles.
- Conditions généralesLes conditions dans lesquelles ce site et nos services sont fournis.
- Politique relative aux cookiesCe qui est stocké dans votre navigateur et à quelle fin.
- Déclaration d'accessibilitéLe standard que nous visons et les points où nous savons être en retard.
- Notre façon de travaillerModèles de collaboration, principes de livraison et construction des prix.
Lisible par machine
- security.txt
Contact de sécurité et emplacement de la politique, selon la RFC 9116.
- llms.txt
Un index de ce site écrit pour les assistants IA.
- sitemap.xml
Toutes les URL indexables, dans les trois langues.
Questionnaires de sécurité et référencement fournisseur
Si votre processus d'achat exige un questionnaire de sécurité rempli, un accord de traitement des données, une attestation d'assurance ou des documents d'entité, envoyez-le-nous et nous le compléterons. Nous répondrons à ce qui est vrai et laisserons vide ce qui ne l'est pas, ce qui va généralement plus vite qu'il n'y paraît.
Il reste quelque chose à vérifier ?
Si cette page ne répond pas à une question, posez-la directement. Un prestataire incapable de répondre sur ses propres pratiques vous dit quelque chose.