Aller au contenu

La sécurité chez Patcharo

Comment Patcharo protège les données qu’il détient, et comment signaler une vulnérabilité.

Dernière mise à jour le 30 sept. 2026

Identité et sessions

Les comptes sont gérés par Supabase Auth. Les adresses e-mail sont vérifiées par des liens à usage unique échangés côté serveur ; les mots de passe comptent au moins 12 caractères avec majuscule, minuscule, chiffre et symbole. Chaque page protégée et chaque action revérifient l’identité sur le serveur ; rien ne repose sur la parole du navigateur.

Isolation des tenants

Chaque table d’espace de travail est protégée par la sécurité au niveau des lignes (RLS). Les utilisateurs connectés n’ont aucun privilège d’écriture sur les tables des tenants : chaque modification passe par une fonction de base de données qui vérifie l’appartenance et le rôle de l’appelant (propriétaire, administrateur, analyste, lecteur), valide les données, applique les limites du plan et écrit le journal d’audit dans la même transaction. Les jetons d’invitation sont stockés hachés et expirent. Les comptes MSSP ne détiennent aucune donnée d’équipement client ; chaque client reste un espace de travail isolé. Privilèges et politiques sont vérifiés par des contrôles automatisés à chaque changement de schéma.

Ce que Patcharo stocke

Pour un espace de travail : les équipements (éditeur, produit, version, niveau de correctif, modèle, étiquettes, environnement, criticité), les veilles technologiques et d’adresses IP, les décisions de remédiation, les adresses e-mail et rôles des membres, et le journal d’audit. Les adresses IP surveillées ne sont jamais écrites dans les journaux ni dans la piste d’audit. Les renseignements de vulnérabilité (CVE, CISA KEV, EPSS, CERT-FR, déclarations des éditeurs) sont des données publiques ; le site public les publie sans aucune donnée client.

Plateforme et transport

L’application et le site public tournent sur Cloudflare ; la base de données et l’authentification sur Supabase (PostgreSQL). Le transport est en TLS uniquement, avec HSTS. Les réponses portent des en-têtes de sécurité stricts (politique de sécurité du contenu interdisant l’encadrement, nosniff, politiques de referrer et de permissions), les requêtes qui modifient l’état sont rejetées quand elles ne viennent pas du site, les redirections sont limitées à des destinations sûres et les exports CSV sont protégés contre l’injection de formules. Les secrets côté serveur n’atteignent jamais le navigateur : le bundle déployé est analysé à la recherche de valeurs secrètes avant chaque déploiement.

Intégrité des renseignements

Les sources sont lues depuis leurs points d’accès officiels ; chaque instantané est vérifié par somme de contrôle et porte sa version d’analyseur et son heure de lecture. Qu’une version soit affectée ou non est décidé par un moteur déterministe, jamais par un modèle de langage ; un fait manquant reste Inconnu. Une lecture erronée d’une source est corrigée à la synchronisation suivante, une fois l’analyseur corrigé.

Ce que Patcharo ne revendique pas

Patcharo ne détient aucune certification ou qualification ISO 27001, SOC 2 ou ANSSI et n’a publié aucun test d’intrusion tiers à ce jour. Cette page décrit ce qui est en place ; elle changera quand cela changera.

Signaler une vulnérabilité

Écrivez à l’adresse sécurité ci-dessous. Indiquez l’adresse concernée, les étapes pour reproduire et l’impact observé. Nous lisons chaque signalement et répondons depuis la même adresse ; merci de nous laisser un délai raisonnable pour corriger avant toute publication. Il n’y a pas de programme de bug bounty à ce jour.

security@patcharo.comsecurity.txtContact