Sécurité
Dernière mise à jour : 13 août 2026La sécurité de RestorSignal repose sur une frontière réelle entre le composant qui touche votre sauvegarde et celui qui détient les identifiants d'accès au service — pas seulement sur des mesures organisationnelles.
1. Isolation du runner local
Le test de restauration s'exécute dans un composant isolé (restore-worker) dédié à cette seule tâche :
- aucun accès réseau sortant pendant l'exécution du test ;
- aucune clé API ni identifiant RestorSignal présent dans ce composant — un dump potentiellement corrompu ou hostile ne peut donc jamais atteindre vos identifiants de service ;
- aucun accès au socket Docker de l'hôte ;
- espace de travail et volume de données jetables, détruits après chaque exécution ;
- limites de ressources (CPU, mémoire, nombre de processus) appliquées à chaque exécution.
Un second composant, distinct (reporter), lit uniquement le résultat déjà minimisé produit par le premier, détient l'identifiant de service et transmet ce résultat au Control Plane. Ces deux composants ne partagent pas la même frontière de sécurité.
2. Minimisation des données transmises
Seules des métadonnées techniques normalisées quittent votre infrastructure : identifiants opaques de contexte, statuts de contrôle, durées, empreintes structurelles agrégées, codes d'erreur bornés. Ne quittent jamais votre infrastructure : le contenu des tables, les lignes de données métier, les identifiants ou mots de passe de production, les chemins de fichiers locaux, ni le contenu brut de la sauvegarde.
3. Gestion des clés API
- Chaque clé API (une par runner/serveur, généralement) est indépendante : la compromission d'un serveur ne nécessite de révoquer que sa clé, sans affecter les autres ;
- Le secret complet n'est affiché qu'une seule fois, au moment de sa création ; seul un hachage HMAC est conservé côté serveur ;
- Une clé révoquée cesse de fonctionner immédiatement, sans délai de propagation ;
- Chaque clé n'a accès qu'aux contextes qui lui ont été explicitement autorisés — l'accès à un contexte d'un autre tenant est systématiquement refusé (HTTP 403).
4. Isolation multi-tenant
Toutes les ressources (tenants, contextes, clés, résultats) appartiennent à un tenant. Une requête authentifiée ne peut jamais accéder aux données d'un autre tenant que celui associé à sa propre clé ou à sa propre session — cette isolation fait l'objet de tests automatisés dédiés.
5. Authentification et sessions
- Mots de passe hachés (Argon2id lorsque disponible, sinon bcrypt) — jamais stockés en clair ;
- Cookies de session
HttpOnly,Secureen production, avec attributSameSite; - Régénération de l'identifiant de session à la connexion ;
- Protection CSRF sur toutes les actions de modification ;
- Protection basique contre les tentatives de connexion répétées (verrouillage temporaire après plusieurs échecs) ;
- Séparation stricte entre les sessions du back-office opérateur, du tableau de bord client et des clés API des runners : l'une ne donne jamais accès aux autres.
6. Chiffrement en transit
L'ensemble des services RestorSignal (site, tableau de bord, administration, API) est exclusivement accessible en HTTPS, avec certificats renouvelés automatiquement.
7. Hébergement
Les serveurs applicatifs et la base de données sont hébergés par OVH SAS, en France, au sein de l'Union européenne.
8. Limites assumées
En usage local (« SELF-HOSTED »), le client conserve le contrôle de la machine qui exécute le runner. RestorSignal ne peut donc pas garantir qu'un opérateur disposant d'un accès complet à cette machine n'a pas altéré une entrée avant sa transmission — ce n'est ni un système anti-fraude, ni une preuve indépendante d'authenticité de la sauvegarde source. Ces limites sont documentées et affichées avec chaque résultat, jamais dissimulées.
9. Signalement d'une vulnérabilité
Si vous identifiez une vulnérabilité de sécurité dans les services RestorSignal, merci de nous la signaler de manière responsable à contact@restorsignal.com avant toute divulgation publique. Nous nous engageons à accuser réception et à traiter chaque signalement avec attention.