PRODPlateforme souveraine AurabaseAccéder au Dashboard →
Sécurité & Résilience Opérationnelle

Sécurité.
Par défaut, partout.

Chiffrement moderne, isolation stricte, audits indépendants, bug bounty public. La sécurité n'est pas un add-on — c'est une ligne de base.

#
Six piliers

Comment on sécurise votre production

Chiffrement partout

TLS 1.3 en transit. AES-256 au repos avec envelope encryption. BYOK via AWS KMS / HashiCorp Vault sur plan Enterprise.

TLS 1.3 · AES-256

RLS natif Postgres

Vos règles d'accès vivent dans la base. Policies testables, impossibles à contourner côté client. Claims JWT injectés par le gateway.

RLS · JWT CLAIMS

Auth enterprise

SSO SAML 2.0, SCIM 2.0, MFA obligatoire configurable, session binding device fingerprint.

SAML · SCIM · MFA

Audits & conformité

Feuille de route de conformité (SOC 2, ISO 27001…) publique sur notre Trust Center. Aucune certification tierce engagée à ce jour.

TRUST CENTER →

Bug bounty public

Programme sur huntr.dev/aurabase. Primes de 200€ à 10 000€ selon la sévérité. Disclosure policy sous 90 jours.

HUNTR.DEV/AURABASE

Monitoring 24/7

SOC interne avec runbooks documentés. Détection d'anomalies ML-based. Alerting PagerDuty, bridge call sous 15 min pour S1.

ALERTING 24/7
#
Isolation

Une base par projet, une isolation physique entre organisations

Contrairement aux plateformes qui mutualisent les données clients dans une grande table tenant_id, Aurabase donne à chaque projet sa propre base de données Postgres, avec son propre rôle de connexion : les droits sur ses schémas ne sont accordés qu'à lui, jamais à PUBLIC, et la connexion est scopée via search_path injecté depuis le JWT au niveau du gateway. Un bug applicatif ne peut pas faire fuir les données d'un autre projet.

Entre deux organisations, l'isolation va plus loin et devient physique : chaque organisation reçoit son propre cluster PostgreSQL, dans son propre namespace Kubernetes, jamais partagé avec un autre client. Sur l'offre Enterprise, un projet peut même recevoir un cluster entièrement dédié, rien que pour lui — l'isolation la plus poussée que nous proposons.

Info
Chaque projet reçoit sa propre base de données, divisée en 4 sous-schémas : project_{uuid} pour vos tables métier, ..._auth pour l'identité, ..._storage pour les métadonnées objets, ..._platform pour les jobs et secrets.
#
Bug bounty

On paie pour que vous cassiez

SévéritéExemplesPrime
CriticalRCE, accès root base, fuite données cross-tenant10 000 €
HighSQL injection, bypass auth, escalation privilège3 000 €
MediumXSS stored, CSRF, DoS applicatif800 €
LowInfo disclosure, rate-limit bypass, log injection200 €
Astuce
Programme sur huntr.dev/aurabase. Disclosure coordonnée sous 90 jours.
#
Contact

Signaler une vulnérabilité

Pour signaler une vulnérabilité de sécurité, passez par notre adresse dédiée ou notre programme public. Nous ne pénalisons jamais les chercheurs de bonne foi (safe harbor policy).

#
Pour aller plus loin

Ressources complémentaires

UNE QUESTION SÉCURITÉ ?

Parlons-en avant que ce soit critique.

Notre équipe sécurité répond sous 24h ouvrées. Pour les exigences Enterprise, on signe un NDA pour partager les rapports détaillés.

Aucune carte bancaire requise · 500 MB gratuits · 50 000 MAU