La sécurité chez Lutril
Lutril gouverne les accès pour vivre ; le niveau d’exigence sur notre propre sécurité est celui que nous vendons. Cette page résume comment la plateforme est construite, testée et exploitée.
Sécurité applicative
- Une analyse statique de sécurité (SAST) s’exécute à chaque modification de code, avant toute mise en production.
- Une analyse dynamique de sécurité (DAST) s’exécute contre la plateforme pour repérer ce que l’analyse statique ne voit pas.
- Les dépendances et les images de conteneur sont analysées en continu ; des politiques de chaîne d’approvisionnement filtrent ce qui entre dans le build.
- Les modifications sont relues par un pair et déployées via des procédures contrôlées et auditées.
Tests d’intrusion
Des tiers indépendants testent la plateforme des deux côtés : en boîte noire (sans connaissance préalable, comme un véritable attaquant) et en boîte blanche (accès complet au code, couverture plus profonde). Les derniers rapports sont disponibles pour les clients et les prospects sous NDA ; demandez-les à security@lutril.com.
Infrastructure
- La production est hébergée dans l’UE (OVHcloud, France), avec Cloudflare en périphérie : WAF, mitigation DDoS et terminaison TLS.
- Chiffrement en transit (TLS) et AES-256 au repos pour les bases de données de production.
- Sauvegardes quotidiennes, chiffrées au repos, dont la restauration est testée.
- Les espaces de travail clients sont isolés logiquement ; les données ne sont jamais partagées entre tenants.
- Nos deux sous-traitants sont listés sur la page Sous-traitants.
Accès et exploitation
- Contrôle d’accès basé sur les rôles et exploitation en moindre privilège dans toute l’équipe.
- L’authentification multifacteur est obligatoire pour les comptes Lutril à privilèges.
- Les accès administratifs et de support ne sont accordés que lorsque c’est opérationnellement nécessaire, et ils sont journalisés.
- Nous faisons tourner Lutril sur Lutril : revues d’accès, départs et gouvernance des agents s’appliquent d’abord à notre propre stack.
Conformité
Lutril pilote son programme de sécurité selon les critères de confiance SOC 2 Type II et les contrôles ISO 27001. Les campagnes de revue d’accès, les pistes d’audit et les exports de preuves du produit sont conçus pour satisfaire les mêmes référentiels chez nos clients.
Réponse aux incidents et divulgation
- Des procédures de réponse aux incidents documentées, avec notification au client des incidents confirmés impliquant ses données, conformément aux exigences contractuelles et légales.
- Vous avez trouvé une vulnérabilité ? Signalez-la à security@lutril.com. Nous accusons réception rapidement et tenons le rapporteur informé jusqu’à la correction.
Nos derniers rapports de test d’intrusion en boîte noire et en boîte blanche sont disponibles sous NDA, avec nos réponses au questionnaire de sécurité.