Aller au contenu principal

Zayloft security

La sécurité doit faire partie de l’architecture, de l’intégration et des opérations quotidiennes.

Zayloft est conçue autour d’accès contrôlés, credentials limités, isolation tenant, transport sécurisé, vérification d’événements et auditabilité.

La sécurité commence par des frontières explicites.

Il doit être clair qui accède à quoi, quelle application agit, où résident les secrets et comment les changements sont enregistrés.

Moindre privilège

Accordez uniquement les permissions nécessaires.

Isolation tenant

Séparez les données organisation et projet.

Défense en profondeur

Combinez identité, transport, application et revue opérationnelle.

Traçabilité

Les événements importants doivent être attribuables.

Contrôles d’identité pour personnes et applications.

Les accès humains et machine ont des risques différents.

Accès par rôle

Permissions selon ingénierie, opérations, finance, support et administration.

Authentification forte

MFA et contrôles modernes pour les accès sensibles.

SSO & fédération

SAML 2.0 et OpenID Connect lorsque configurés.

Credentials de service

Utilisez des credentials machine limités.

Rotation

Faites tourner les credentials exposés ou obsolètes.

Lifecycle d’accès

Onboarding, changements de rôle et retrait structurés.

Les secrets doivent rester sur des systèmes serveur fiables.

Clés API, credentials SMPP et secrets webhook ne doivent pas être exposés publiquement.

Stockage protégé

Utilisez configuration sécurisée ou gestionnaire de secrets.

Séparation des environnements

Séparez développement, test et production.

Accès limité

Limitez les credentials aux ressources nécessaires.

Révocation

Retirez ou faites tourner rapidement les credentials.

Protégez les données en transit.

Les API et protocoles pris en charge doivent utiliser un transport sécurisé moderne.

HTTPS & TLS

Utilisez TLS moderne.

Connexions persistantes sécurisées

Utilisez les options sécurisées disponibles.

Signatures webhook

Validez les payloads signés.

Résistance au replay

Utilisez IDs, timestamps et idempotence.

La sécurité applicative doit échouer de façon sûre.

Entrées invalides, retries et pannes partielles doivent être gérés explicitement.

Validation

Validez requêtes, IDs et formats.

Erreurs sûres

N’exposez pas secrets ou infrastructure inutile.

Idempotence

Évitez les doublons d’actions sensibles.

Contrôle de débit

Réduisez abus et pression sur les dépendances.

Prévention des abus

Combinez vérification, suppression et revue.

Valeurs sûres par défaut

Commencez avec un accès conservateur.

Protégez les données tout au long de leur cycle.

Collecte, accès, traitement, rétention, export et suppression nécessitent des limites.

Minimisation

Collectez uniquement le nécessaire.

Séparation des accès

Limitez l’accès selon rôle et projet.

Rétention

Définissez les périodes selon service et exigences.

Suppression

Appliquez les workflows de suppression adaptés.

Exports

Traitez-les comme opérations sensibles.

Logs

Évitez d’enregistrer des secrets inutilement.

L’auditabilité aide à comprendre les changements.

Les changements de compte, credentials et configuration doivent laisser un contexte utile.

Événements administratifs

Enregistrez les changements importants.

Événements de credentials

Suivez création, rotation et révocation.

IDs de requête

Utilisez des identifiants stables.

Investigation opérationnelle

Corrélez logs, événements et changements.

Le développement sécurisé est une responsabilité continue.

Révisez architecture, dépendances, changements et comportement en continu.

Revue de code

Révisez les changements sensibles avant production.

Dépendances

Suivez les dépendances et mises à jour pertinentes.

Contrôles d’environnement

Séparez configuration et données de production.

Tests

Testez intégrations et scénarios d’abus.

La réponse aux incidents doit prioriser confinement, preuves et récupération.

Face à une activité suspecte, limitez l’impact, conservez les preuves et rétablissez un fonctionnement sûr.

Détecter

Utilisez signaux opérationnels et d’authentification.

Contenir

Restreignez credentials ou services affectés.

Investiguer

Utilisez logs et historique.

Récupérer

Restaurez via configuration validée et rotation.

La sécurité est partagée entre plateforme et environnement client.

Zayloft fournit des contrôles; le client gère utilisateurs, credentials, intégrations, contenu et endpoints.

Accès client

Gérez utilisateurs, rôles et credentials.

Sécurité d’intégration

Vérifiez les événements et protégez les secrets.

Sécurité des endpoints

Les endpoints client font partie de son périmètre.

Contenu & audience

Le client reste responsable de l’autorisation et des destinataires.

Signalez les problèmes de sécurité de manière responsable.

Fournissez les détails techniques nécessaires sans publier d’informations d’exploitation sensibles.

Inclure

URL, étapes, comportement, attente et timestamps.

Éviter

N’accédez pas aux données d’autrui et ne perturbez pas la production.

Contact

Écrivez à support@zayloft.com avec “Security report” dans l’objet.

Conserver le contexte

Ajoutez IDs ou logs utiles sans secrets.

Questions fréquentes

Intégrez la sécurité au modèle opérationnel.

Utilisez accès limité, secrets protégés, isolation tenant, événements signés et auditabilité.

Pour les questions sécurité ou techniques, contactez support@zayloft.com.