La sécurité chez KeepInTracks
Comment les espaces de travail des entreprises sont identifiés et comment l’accès à leurs données est contrôlé.
Infrastructure partagée, espaces de travail distincts
KeepInTracks Business utilise un service applicatif et une base de données partagés. Chaque entreprise est un locataire : ses enregistrements sont associés à son espace de travail. Il s’agit d’une isolation logique sur une infrastructure partagée, plutôt que d’un serveur ou d’une base de données dédiés à chaque entreprise.
Le serveur identifie l’espace de travail à partir du nom d’hôte demandé, y compris les domaines personnalisés enregistrés. Un identifiant de locataire fourni par le navigateur ne suffit pas pour sélectionner un autre espace de travail ou y accéder.
Contrôles d’accès côté serveur
Pour les requêtes métier protégées, le serveur vérifie le jeton de connexion, l’appartenance active à l’espace de travail identifié par le nom d’hôte et les autorisations requises pour l’action. Les services métier limitent les opérations sur les données à cet espace de travail grâce à des filtres de locataire et à des contrôles d’appartenance des enregistrements.
Où s’applique la sécurité au niveau des lignes
Les politiques de sécurité au niveau des lignes de PostgreSQL limitent l’accès pour les chemins d’accès à la base de données utilisant des rôles soumis à ces politiques. Le serveur applicatif utilise un rôle de base de données privilégié qui contourne cette sécurité ; ses requêtes reposent donc sur les contrôles côté serveur d’appartenance, d’autorisation et de périmètre du locataire décrits ci-dessus.
Le dépôt contient des tests de sécurité au niveau des lignes et des tests distincts d’isolation des locataires côté serveur. Ils vérifient des chemins d’accès différents.
Date d’entrée en vigueur : 14 août 2026
Politique de divulgation de vulnérabilités
La sécurité est une responsabilité partagée. Cette politique explique comment signaler une vulnérabilité présumée dans KeepInTracks, ce que nous ferons du signalement et les engagements que nous prenons envers les chercheurs qui la respectent. Notre contact lisible par machine est publié à /.well-known/security.txt.
Comment signaler
Écrivez à security@keepintracks.com. Veuillez inclure une description du problème, le produit ou l’URL concerné, des étapes de reproduction claires et l’impact potentiel. L’anglais et le français sont tous deux acceptés.
Si le problème est urgent ou sensible, indiquez-le dans l’objet du courriel et nous le prioriserons. Si vous préférez un courriel chiffré, demandez-nous d’abord une clé.
Champ d’application
Dans le champ : le site marketing keepintracks.com, les applications KeepInTracks Business et Personal, Support Admin, le portail client, la vitrine hébergée, le site de statut public et leurs API publiques sous *.keepintracks.com.
Hors champ : l’infrastructure tierce que nous n’exploitons pas (par exemple Supabase, Stripe, Plaid, Cloudflare, Twilio), l’ingénierie sociale ou l’hameçonnage, la sécurité physique, les attaques par déni de service, et les signalements qui ne relèvent que des en-têtes manquants, de la configuration SPF/DKIM/DMARC ou de la divulgation de version sans impact démontrable.
Règles d’engagement
N’accédez pas, ne modifiez pas et n’exfiltrez pas de données au-delà de ce qui est nécessaire pour démontrer la vulnérabilité. Utilisez des comptes de test ou jetables lorsque possible.
Ne perturbez pas les services en production, ne dégradez pas la disponibilité et n’exécutez pas d’analyse automatisée générant un trafic important. En cas de doute sur l’acceptabilité d’un test, demandez d’abord.
Cessez les tests et contactez-nous immédiatement si vous rencontrez des renseignements personnels appartenant à une autre personne.
Port de sécurité (safe harbor)
Les tests menés de bonne foi conformément à cette politique ne seront pas traités comme un accès non autorisé, à condition que vous ayez fait un effort réel pour éviter tout préjudice et toute atteinte à la vie privée, que vous ayez signalé le problème rapidement et que vous ne l’ayez pas divulgué publiquement avant sa résolution.
Ce port de sécurité ne couvre pas les tests de systèmes appartenant à des tiers, ni les activités qui enfreignent la loi applicable.
Ce que nous ferons
Nous visons à accuser réception de votre signalement dans les cinq jours ouvrables et à vous tenir informé au fil du tri et de la correction. Nous vous créditerons dans nos notes de version ou sur cette page, sauf si vous nous demandez le contraire, et nous coordonnerons avec vous le calendrier de divulgation publique.
Nous traiterons votre signalement de manière confidentielle et ne partagerons pas votre identité sans votre consentement.
Divulgation coordonnée
Veuillez nous laisser un délai raisonnable pour enquêter et corriger avant de publier les détails — normalement jusqu’à 90 jours. Si nous restons sans réponse pendant une période prolongée, vous pouvez divulguer le problème comme bon vous semble. Nous vous demandons de ne pas publier de code d’exploitation ou d’exemples fonctionnels tant qu’un correctif est encore en cours de déploiement.
Contact
Contact sécurité : security@keepintracks.com. Cette page est également disponible en anglais à /security.