hej.
Découvrir hej

Politique de sécurité

hej est une plateforme SaaS opérée par SARL ACTION GIRATOIRE. Cette page décrit notre politique de divulgation responsable et les mesures techniques mises en œuvre pour protéger vos données.

Signaler une faille

Contactez-nous à security@hej.fr. Chiffrement PGP disponible sur demande. Réponse initiale sous 48 heures ouvrées.

Ce que nous demandons

  • Fournir un rapport reproductible (étapes, URL, payload, impact estimé).
  • Ne pas accéder, modifier, ni supprimer de données d'autres utilisateurs.
  • Ne pas exécuter d'attaques par déni de service (DoS), de bruteforce, ni de spam.
  • Respecter un délai raisonnable avant publication publique (90 jours par défaut).

Safe harbor

Les recherches menées de bonne foi et conformément à cette politique ne feront l'objet d'aucune poursuite civile ni pénale.

Mesures techniques

  • Transport : TLS 1.2+ obligatoire, HSTS préchargé (2 ans, includeSubDomains, preload).
  • Isolation multi-tenant : toute requête est scopée par organizationId. Les politiques RBAC sont vérifiées côté serveur (jamais seulement côté UI).
  • Mots de passe : scoring zxcvbn, vérification Have I Been Pwned (k-anonymat SHA-1), hash bcrypt, 2FA TOTP + passkeys WebAuthn.
  • CSP stricte : pas d'unsafe-eval,frame-ancestors 'none', object-src 'none'.
  • Chaîne d'approvisionnement : SBOM CycloneDX généré à chaque release, scans quotidiens (OSV, npm audit, CodeQL, Semgrep), auto-merge sécuritaire pour les patches et SLA 24h pour les avis HIGH/CRITICAL.
  • Secrets : gitleaks + GitHub push protection. Aucun secret n'est stocké dans le dépôt.
  • Rollback automatique : un smoke test post-déploiement promeut la version précédente en cas d'échec.

Données

Hébergement en UE (Vercel + Neon). Sauvegardes chiffrées, rétention 30 jours. Vos données restent votre propriété — voir notre politique de confidentialité.

Dernière mise à jour : 2026-04-20.