Moindre privilège
Accordez uniquement les permissions nécessaires.
La sécurité doit faire partie de l’architecture, de l’intégration et des opérations quotidiennes.
Zayloft est conçue autour d’accès contrôlés, credentials limités, isolation tenant, transport sécurisé, vérification d’événements et auditabilité.
Il doit être clair qui accède à quoi, quelle application agit, où résident les secrets et comment les changements sont enregistrés.
Accordez uniquement les permissions nécessaires.
Séparez les données organisation et projet.
Combinez identité, transport, application et revue opérationnelle.
Les événements importants doivent être attribuables.
Les accès humains et machine ont des risques différents.
Permissions selon ingénierie, opérations, finance, support et administration.
MFA et contrôles modernes pour les accès sensibles.
SAML 2.0 et OpenID Connect lorsque configurés.
Utilisez des credentials machine limités.
Faites tourner les credentials exposés ou obsolètes.
Onboarding, changements de rôle et retrait structurés.
Clés API, credentials SMPP et secrets webhook ne doivent pas être exposés publiquement.
Utilisez configuration sécurisée ou gestionnaire de secrets.
Séparez développement, test et production.
Limitez les credentials aux ressources nécessaires.
Retirez ou faites tourner rapidement les credentials.
Les API et protocoles pris en charge doivent utiliser un transport sécurisé moderne.
Utilisez TLS moderne.
Utilisez les options sécurisées disponibles.
Validez les payloads signés.
Utilisez IDs, timestamps et idempotence.
Entrées invalides, retries et pannes partielles doivent être gérés explicitement.
Validez requêtes, IDs et formats.
N’exposez pas secrets ou infrastructure inutile.
Évitez les doublons d’actions sensibles.
Réduisez abus et pression sur les dépendances.
Combinez vérification, suppression et revue.
Commencez avec un accès conservateur.
Collecte, accès, traitement, rétention, export et suppression nécessitent des limites.
Collectez uniquement le nécessaire.
Limitez l’accès selon rôle et projet.
Définissez les périodes selon service et exigences.
Appliquez les workflows de suppression adaptés.
Traitez-les comme opérations sensibles.
Évitez d’enregistrer des secrets inutilement.
Les changements de compte, credentials et configuration doivent laisser un contexte utile.
Enregistrez les changements importants.
Suivez création, rotation et révocation.
Utilisez des identifiants stables.
Corrélez logs, événements et changements.
Révisez architecture, dépendances, changements et comportement en continu.
Révisez les changements sensibles avant production.
Suivez les dépendances et mises à jour pertinentes.
Séparez configuration et données de production.
Testez intégrations et scénarios d’abus.
Face à une activité suspecte, limitez l’impact, conservez les preuves et rétablissez un fonctionnement sûr.
Utilisez signaux opérationnels et d’authentification.
Restreignez credentials ou services affectés.
Utilisez logs et historique.
Restaurez via configuration validée et rotation.
Zayloft fournit des contrôles; le client gère utilisateurs, credentials, intégrations, contenu et endpoints.
Gérez utilisateurs, rôles et credentials.
Vérifiez les événements et protégez les secrets.
Les endpoints client font partie de son périmètre.
Le client reste responsable de l’autorisation et des destinataires.
Fournissez les détails techniques nécessaires sans publier d’informations d’exploitation sensibles.
URL, étapes, comportement, attente et timestamps.
N’accédez pas aux données d’autrui et ne perturbez pas la production.
Écrivez à support@zayloft.com avec “Security report” dans l’objet.
Ajoutez IDs ou logs utiles sans secrets.
Utilisez accès limité, secrets protégés, isolation tenant, événements signés et auditabilité.
Pour les questions sécurité ou techniques, contactez support@zayloft.com.