Chiffrement
- TLS 1.2+ en transit (HSTS activé).
- AES-256 au repos sur la base de données et le stockage objet.
- Mots de passe hachés avec bcrypt + sel.
Contrôle d'accès
- Row-Level Security (RLS) Postgres sur l'ensemble des tables sensibles.
- Authentification multifacteur (MFA) obligatoire pour les employés Wuru.
- Principe du moindre privilège, journalisation des accès administrateur.
Infrastructure
- Hébergement : Supabase (us-east, isolation par projet) et Cloudflare Workers (edge).
- Sauvegardes quotidiennes chiffrées, conservées 30 jours, restauration testée mensuellement.
- WAF et anti-DDoS Cloudflare.
Développement sécurisé (SDLC)
- Revues de code obligatoires, scans de dépendances (npm audit, Dependabot).
- Analyse SAST automatique sur chaque déploiement (Wiz/équivalent).
- Environnements séparés (dev, preview, production).
Réponse aux incidents
Procédure documentée — détection, contention, éradication, communication. Notification dans les 72 h aux clients impactés.
Programme de divulgation responsable
Vous avez trouvé une vulnérabilité ? Écrivez à security@wuru.ca avec PGP sur demande. Nous ne poursuivons pas les chercheurs agissant de bonne foi.
Certifications
Travaux en cours : SOC 2 Type II (objectif 2026). Cartographie ISO 27001 disponible sur demande.