Qauryx/Trust/Sécurité
// SÉCURITÉ AU CŒUR DE L'INFRA

Sécurité by design.

Vos transactions transitent par une infrastructure pensée pour résister à des attaques de niveau financier. PCI SAQ-A, TLS 1.3, isolation forte, observabilité continue. Voici comment on s'y prend.

// FONDATIONS

Quatre piliers, zéro compromis.

Chaque couche est conçue avec le principe du moindre privilège et la défense en profondeur.

Chiffrement bout-en-bout

TLS 1.3 obligatoire, AES-256 au repos, HMAC-SHA256 sur les webhooks. Aucun trafic en clair.

Isolation & tenancy

Tenancy logique par client, isolation réseau VPC, secrets gérés via Vault, KMS dédié.

Compliance continue

PCI SAQ-A maintenue, RGPD natif, DSP2/SCA, audit logs immuables 12 mois.

Détection 24/7

SOC interne 24/7, SIEM temps réel, alerting PagerDuty, runbooks publics.

// ARCHITECTURE

Ce que nous faisons concrètement.

Pas du marketing. Des choix d'ingénierie audités par des pairs.

// IDENTITY

SSO, MFA, RBAC

SSO SAML/OIDC sur Nova. MFA TOTP obligatoire sur tous les comptes admin. Rôles à granularité fine (read-only, billing, admin, owner). Sessions chiffrées, rotation des secrets toutes les 24h.

// DATA AT REST

AES-256-GCM · KMS

Toutes les données au repos sont chiffrées en AES-256-GCM. Clés gérées par AWS KMS avec rotation automatique annuelle. Sauvegardes Postgres encryptées et répliquées sur 3 zones de disponibilité.

// DATA IN TRANSIT

TLS 1.3, HSTS, mTLS interne

TLS 1.3 uniquement côté public, HSTS avec preload, HPKP. En interne, communications service-to-service en mTLS avec certificats SPIFFE éphémères.

// WEBHOOKS

HMAC-SHA256 signé, timestamp

Chaque webhook est signé avec un secret partagé. Vérification timestamp pour éviter les rejeux. Rotation possible à chaud depuis le dashboard.

// SECRETS

Vault, jamais en clair

HashiCorp Vault Enterprise pour tous les secrets applicatifs. Aucune clé en variable d'environnement statique. Audit complet des accès, expiration courte par défaut (24h).

// NETWORK

VPC privé, WAF, DDoS

VPC privé avec routes IGW restrictives. WAF Cloudflare en front avec règles OWASP, bot management, rate limiting agressif. Protection DDoS L3/L4 et L7.

// MONITORING

Datadog SIEM, runbooks publics

SIEM Datadog avec corrélation temps réel, alerting PagerDuty 24/7. SLOs publics. Tous les post-mortems sont publiés à status.qauryx.io.

// SDLC

SAST, SCA, signed builds

SAST via Semgrep sur chaque PR. SCA Snyk pour les dépendances. Build SLSA-3 reproductible, images signées avec Cosign, déploiement attesté.

// DR / BCP

RPO 5min · RTO 30min

Sauvegardes incrémentales toutes les 5 minutes répliquées multi-région. Failover Paris → Francfort testé en gameday trimestriel.

// CERTIFICATIONS & AUDITS

Audité, contrôlé, traçable.

Nos rapports d'audit complets sont disponibles sous NDA via votre Customer Success.

PCI DSS SAQ-A

Statut PCI SAQ-A maintenu en continu — aucune donnée carte ne transite par nos serveurs.

✓ ACTIVE · v4.0

SOC 2 Type II

Audit en cours, rapport attendu pour Q3 2026 par un cabinet Big4.

⧗ Q3 2026

RGPD & CNIL

DPO interne, registre des traitements à jour, DPAs signés par défaut.

✓ CONFORME

ISO 27001

Roadmap engagée, certification visée pour fin 2026.

⧗ Q4 2026
// VULNERABILITY DISCLOSURE

Bug bounty & divulgation responsable.

Nous récompensons les chercheurs qui nous aident à trouver des failles. Programme privé via YesWeHack, accessible sur demande, avec scope clair et SLA strict.

Signaler une vulnérabilité
CRITICALjusqu'à 5 000 €
HIGHjusqu'à 2 000 €
MEDIUMjusqu'à 500 €
LOWswag & reconnaissance

Besoin de creuser plus loin ?

SOC 2, pentest report, DPA, questionnaire vendeur. Disponibles sous NDA pour les prospects en évaluation.