Politique de développement de logiciels sécurisés
Objet et champ d'application
Cette politique décrit comment RODMENA LIMITED développe des logiciels de manière sécurisée — pour nos propres produits (y compris le moteur de workflow Highway) et pour les missions clients.
Pratiques
- Gestion de versions : tout le code réside dans Git avec un historique vérifiable ; les modifications sont apportées par des commits qui peuvent être audités et annulés.
- Secrets : les identifiants, les clés et les jetons ne sont jamais validés dans les référentiels ; ils sont stockés dans un espace de stockage de secrets approprié et renouvelés en cas de suspicion de divulgation.
- Dépendances : nous réduisons au minimum les dépendances tierces par conception, nous épinglons les versions et nous les mettons à jour rapidement lorsque des avis de sécurité sont publiés.
- Revue et tests : les modifications de sont testées avant la mise en production ; les modes de défaillance sont traités comme des données d'entrée de conception — nos plateformes sont conçues de sorte qu'un plantage ne puisse produire un état partiel.
- Least privilege by design: products support role-based access control and tenant isolation (for example PostgreSQL row-level security).
- Données en développement : les données personnelles de production ne sont pas utilisées dans les environnements de développement ou de test.
- Publication : les déploiements sont reproductibles et réversibles ; les modifications apportées à la production sont vérifiées après la publication.
Traitement des vulnérabilités
Les vulnérabilités de nos logiciels — découvertes en interne ou signalées via notre canal de divulgation responsable — sont triées par gravité, corrigées rapidement et divulguées de manière responsable aux clients concernés.
Responsabilités
La politique est placée sous la responsabilité du Directeur. Elle est révisée au moins une fois par an et chaque fois que notre chaîne d'outils évolue de manière substantielle.