Les environnements de développement, de validation et de production sont séparés afin de réduire les risques de confusion opérationnelle.
Une approche sécurité pragmatique et transparente.
CyberBoard aide les organisations à piloter leur cyber-résilience. Cette page décrit les mesures de sécurité applicatives et les limites actuelles du service.
Mesures applicatives
Une défense structurée, expliquée sans jargon.
Ouvrez chaque mesure pour comprendre le contrôle mis en œuvre et son périmètre.
Les comptes utilisateurs sont gérés par Supabase Auth. Les accès applicatifs nécessitent une session authentifiée.
Les données métier sont rattachées à une organisation. Les rôles owner/editor/viewer encadrent les droits d'accès et de modification.
Les tables métier sont protégées par la Row Level Security Supabase. Elle complète les contrôles serveur et limite les lectures et écritures au périmètre autorisé.
Les opérations sensibles revalident côté serveur la session, le membership, le rôle, l’organisation et les capacités utiles ; un garde d’interface ne remplace pas ces contrôles.
Les fichiers Evidence sont conservés dans un bucket privé. Leur consultation passe par des URLs signées temporaires, après vérification du membership et d’un chemin canonique.
Les contrôles API, RPC, RLS et Storage sont testés avec des scénarios inter-organisations et inter-cabinets afin de refuser les accès hors périmètre.
Des événements d’audit applicatifs tracent certaines opérations sensibles. Les erreurs publiques sont sanitisées et les journaux ne doivent pas contenir de secrets ou de contenus métier.
Des procédures distinctes existent pour PostgreSQL et les objets Storage. Leur fréquence et leur rétention doivent être confirmées pour chaque environnement et testées avant la production.
Des suites automatisées couvrent les rôles, les refus, la RLS, les RPC, les URLs signées et l’isolation cross-tenant. Elles complètent, sans remplacer, les revues humaines.
Les accès administratifs, variables d'environnement et projets sandbox/production sont séparés pour réduire les risques de confusion opérationnelle.
Le Copilot consulte uniquement le contexte autorisé au travers d’outils de lecture. Il respecte les permissions et ses réponses restent soumises à validation humaine.
Transparence
Limites assumées
Ces garanties techniques n’équivalent ni à une certification ni à une attestation de conformité.
- CyberBoard ne certifie pas la sécurité effective d'une organisation.
- CyberBoard ne garantit pas la conformité ISO, NIS2, DORA, RGPD ou contractuelle.
- Les résultats dépendent des informations saisies par l'organisation utilisatrice.
- Les preuves et commentaires ne doivent pas contenir de secrets techniques ou mots de passe.
- Un audit externe ou certifiant reste nécessaire lorsqu'une certification ou attestation est recherchée.
- Les contrôles et recommandations doivent être adaptés au contexte, aux risques et aux obligations de chaque organisation.
Signaler une question sécurité
Pour une question sécurité, une suspicion d'accès non autorisé ou une remarque sur la protection des données, utilisez l'adresse de contact confirmée à ce stade : contact@cyberboard.fr. N’ajoutez aucun secret, mot de passe ou jeton d’accès à votre message.