Sécurité
Transparence sur ce qui est en place aujourd’hui. Aucune promesse de « sécurité totale » ou de disponibilité permanente.
Responsabilités de Webhooky
- Fournir une plateforme d’ingress, d’orchestration et de journalisation.
- Isoler les accès par organisation.
- Protéger les sessions et les API de l’application.
- Appliquer les quotas d’événements.
- Maintenir le chiffrement en transit (HTTPS) sur les domaines de production.
Responsabilités du client
- Protéger les jetons d’URL de webhook et les accès utilisateurs.
- Configurer correctement destinataires, contenus et consentements.
- Ne pas transmettre de secrets inutiles dans les payloads.
- Respecter le RGPD et les lois applicables à vos traitements.
- Révoquer les accès des collaborateurs qui quittent l’organisation.
Mesures confirmées dans l’application
- HTTPS en production.
- Contrôle d’accès basé sur l’appartenance à l’organisation.
- Journalisation des exécutions et audits utiles à la supervision.
- Quotas d’événements avec refus explicite au-delà.
- Masquage des secrets de connecteurs dans l’API / l’UI.
- Chiffrement au repos pour certaines données OAuth sensibles (secretbox).
Recommandations techniques internes (non présentées comme déjà livrées)
- Étendre le chiffrement au repos à l’ensemble des secrets de connecteurs.
- Mettre en place un rate limiting par endpoint d’ingress.
- Documenter et automatiser les durées de conservation / purge.
- Exposer un canal dédié security@ lorsque disponible.
- Renforcer le throttling des authentifications.
Protection des endpoints
Les URL de webhook sont des secrets d’accès. Traitez-les comme des identifiants. En cas de fuite, régénérez le jeton dans l’application et mettez à jour vos formulaires.
Journalisation et conservation
Les exécutions sont journalisées pour le diagnostic et la supervision. Les durées exactes de conservation évoluent avec la politique produit ; une demande de suppression peut être adressée à contact@webhooky.fr.
Sous-traitants
- Stripe — Paiement des abonnements (lorsque activé) (UE / selon configuration Stripe)
- Mailjet — Envoi d’e-mails transactionnels de la plateforme et connecteur client (Selon contrat Mailjet)
- Google Analytics — Mesure d’audience du site vitrine (uniquement après consentement) (Selon configuration Google)
- o2switch — Hébergement du site vitrine et de l’infrastructure associée (France (UE))
Incidents et vulnérabilités
Pour signaler une vulnérabilité ou un incident de sécurité lié à Webhooky, écrivez à contact@emmanuelsauvage.fr. Merci de ne pas exploiter la faille au-delà de la preuve de concept minimale et d’éviter tout impact sur les données de tiers.
Un fichier security.txt est publié lorsque les coordonnées
sont configurées.