Sécurité de l'éditeur
Le site cartographie ISO 27001 et SOC 2 pour votre org. Cette page répond à la question symétrique, celle que pose votre questionnaire fournisseur : et vous ? Chaque section est datée. Ce qui n'est pas fait est écrit, en dernière section, avant que vous ne le découvriez.
- 100 %
- dans votre org
- 0
- donnée sortante par défaut
- 71/255
- contrôles auto-évalués
- 10 min
- d'installation
1. Security Review AppExchange —
Non soumise. Le dossier est constitué (matrice exigences-preuves, rapport Code Analyzer, registre des faux positifs, revue d'accessibilité), et nous ne déclarerons la revue ni passée ni garantie avant qu'elle le soit. Environ la moitié des premières soumissions échouent ; le dossier existe pour que la première compte.
2. Cycle de développement sécurisé
WITH USER_MODEsur 100 % des requêtes SOQL et SOSL,AccessLevel.USER_MODEsur les écritures : le paquet ne lit jamais plus que l'utilisateur qui l'exécute. Deux dérogations bornées et déclarées, toutes deux en écriture et sur des objets du paquet : le marqueur d'installation, écrit en mode système par l'utilisateur système du paquet — sans quoi une installation ne laisserait aucune trace —, et les instantanés d'historique en Big Object, imposés par la plateforme (l'API Apex des Big Objects n'expose aucune surcharge de mode d'accès). Aucune lecture n'y échappe.with sharingouinherited sharingsur chaque classe touchant des données.- Requêtes sur les objets de configuration en dégradation gracieuse : une permission manquante produit un constat « non mesuré », jamais une exception ni un faux « sain ».
- Aucun secret en dur ; endpoints HTTPS, TLS 1.2 minimum ; auto-appels via identifiant nommé, jamais via le jeton de session.
- Analyse statique Salesforce Code Analyzer v5 à chaque version, couverture de tests 91 % sur la dernière version buildée, revue et écriture en passes séparées.
3. Flux sortants : zéro actif à la livraison
Quatre familles de flux peuvent être ouvertes, une par une, par votre administrateur : les agrégats de santé vers le viewer hébergé (sans donnée personnelle, signés HMAC), les canaux d'alerte, l'intégration ITSM, l'export SIEM. Les trois dernières partent vers une destination que vous choisissez, avec vos identifiants. Le consentement au premier flux ne s'accorde que dans l'org, par un humain : le réglage est protégé et n'est pas atteignable depuis l'extérieur du paquet — nous l'avons vérifié en essayant.
4. Sous-traitants et hébergement —
| Sous-traitant | Rôle | Localisation | Garanties |
|---|---|---|---|
| Salesforce, Inc. (plateforme Heroku) | Hébergement du service d'ingestion et du viewer — option, n'intervient que si vous l'activez | Région Heroku EU | Clauses contractuelles types de Salesforce, DPA Heroku |
| Amazon Web Services, Inc. (add-on Heroku Postgres) | Base de données du viewer multi-locataire | AWS eu-west-1 (Irlande) | Via Heroku ; connexions TLS, chiffrement au repos |
| Infomaniak Network SA | Hébergement de ce site et des boîtes de messagerie | Suisse (adéquation UE) | DPA Infomaniak, hébergeur certifié ISO 27001 |
Aucun autre sous-traitant n'accède à une donnée client. Tout changement de cette liste est notifié aux abonnés du viewer trente jours avant : c'est un engagement que l'éditeur prend ici, et non une clause que le DPA porterait déjà — le corpus contractuel est en cours de revue, et nous ne citons pas un contrat pour un délai qu'il ne contient pas encore. Par défaut, aucune donnée ne quitte votre org : cette liste ne concerne que l'option hébergée.
5. Signaler une vulnérabilité
security@orgguardian.com, ou le fichier
/.well-known/security.txt. Accusé de réception
sous deux jours ouvrés, qualification sous dix, correctif dans la version suivante pour un défaut
confirmé. Nous ne poursuivons pas la recherche de bonne foi. Il n'y a pas de programme de
récompense.
6. Ce qui n'est pas en place —
- Aucune certification de l'éditeur (ISO 27001, SOC 2) : DOPAMINE est une SAS de petite taille, et le produit tourne dans votre org, sous votre certification.
- Aucun test d'intrusion tiers publié sur le viewer hébergé.
- Aucun dépôt de code sous séquestre ; clause possible sur demande.
- Security Review non soumise (section 1).