Détail des mesures de sécurité techniques et organisationnelles (MSTO) mises en place.
Toutes les communications chiffrées TLS 1.3. TLS 1.0/1.1 désactivés. HSTS avec preload.
Données chiffrées AES-256 au repos. Clés gérées via variables d'environnement sécurisées, rotation annuelle.
Mots de passe via Argon2id. Tokens API en SHA-256. Aucun secret en clair en base.
Authentification à deux facteurs Google Authenticator / Authy. Requis pour les workspaces compliance-pack.
Cookies HttpOnly + SameSite=Strict. Régénération d'ID de session à chaque login. Expiration configurable.
Les tokens API v2 supportent une whitelist IP. Toute tentative hors liste est rejetée avec log.
Chaque opération (changement de destination, approbation, recall) est enregistrée dans un log immuable.
Exports d'audit téléchargeables avec signature HMAC vérifiable par des tiers. Reproductibles bit-à-bit.
Tier Scale : Merkle root de l'audit log ancré sur Bitcoin via OpenTimestamps. Preuve d'antériorité indépendante.
Serveurs d'application et BDD en France / Allemagne. Aucun transit de données hors UE par défaut.
Backup chiffré quotidien, rétention 30 jours, restauration testée trimestriellement.
Cloudflare WAF actif. Rate limiting applicatif sur toutes les routes sensibles.
Responsible disclosure : security@kustos.app. Réponse sous 48h. Aucune poursuite pour les chercheurs de bonne foi.