Sécurité · Mis à jour 17 mai 2026

La sécurité, comme un métier.

Chiffrement bout-en-bout, isolation par tenant, journalisation complète, et un programme de divulgation responsable ouvert.

PCI DSS SAQ-A
TLS 1.3
HMAC SHA-256
AES-256 au repos
MFA obligatoire

Chiffrement

TLS 1.3 en transit, AES-256 au repos. Les données sensibles (PAN, CVV) ne touchent jamais nos systèmes : elles sont tokenisées directement par Stripe via PCI DSS SAQ-A.

Authentification

MFA obligatoire sur la console, SSO SAML disponible en palier Maison, rotation des clés API, sessions courtes, journalisation complète des accès.

Isolation

Multi-tenant logique avec séparation stricte au niveau des requêtes. Aucun partage de cache, aucun fuite cross-tenant possible par construction.

Observabilité

Journalisation 12 mois, métriques temps réel, alertes anomalie. Tout événement de sécurité génère une trace immuable et un ticket d'incident.

Webhooks signés

Tous les événements webhook sont signés HMAC SHA-256 avec horodatage. Vérification fournie par les SDK officiels, anti-replay intégré.

Audit

Tests de pénétration annuels par tiers indépendant. Programme de divulgation responsable ouvert et récompensé.

Matrice de contrôles.

Vue d'ensemble des mesures techniques et organisationnelles en place.

DomaineMesureStatut
Chiffrement en transitTLS 1.3, HSTS, certificats publicsEn place
Chiffrement au reposAES-256, clés gérées par KMSEn place
Conformité PCISAQ-A (tokenisation Stripe Elements)Attestée
MFATOTP obligatoire, WebAuthn supportéEn place
SSO SAMLPalier MaisonDisponible
SauvegardesQuotidiennes, chiffrées, testées trimestriellementEn place
PRA / PCARPO 1 h, RTO 4 h, tests semestrielsEn place
Pentest annuelTiers indépendant, rapport disponible sous NDAProgrammé
Divulgation responsablecontact@maxiopak.com, safe harborOuvert
Journaux de sécuritéRétention 12 mois, immuablesEn place
Procédure d'incidentNotification < 72 h, post-mortem publicDocumentée
FormationSensibilisation annuelle, simulations phishingEn place

Programme de divulgation responsable

Vous pensez avoir trouvé une vulnérabilité ? Nous accueillons les chercheurs en sécurité de bonne foi. Tant que vos tests respectent notre périmètre, restent proportionnés et ne portent pas atteinte aux données de nos clients, vous bénéficiez d'un safe harbor.

Envoyez votre rapport à contact@maxiopak.com, avec une preuve de concept reproductible. Réponse sous 48 h, primes étudiées au cas par cas.

Soumettre un rapport →