Comment nous protégeons les systèmes de nos clients, et comment signaler une vulnérabilité de bonne foi.
La sécurité est au cœur de ce que nous vendons. WarMachine33 (Delta-One Capital Sàrl, Genève) conçoit et opère des automatisations sous le droit suisse de la protection des données (nLPD/nDSG) et le RGPD. Pratiques clés sur ce site :
X-Frame-Options: DENY, X-Content-Type-Options: nosniff et une Permissions-Policy restrictive.Les automatisations clients tournent sur une infrastructure qui vous appartient — un VPS ou serveur sous votre contrat, hébergé en Suisse sauf décision contraire de votre part. Nous n'hébergeons aucune donnée métier de client chez nous. Ce site lui-même tourne sur une infrastructure suisse opérée par Delta-One Capital Sàrl. Ce que notre site stocke : les demandes de contact et de diagnostic que vous soumettez (nom, e-mail, message), les confirmations de paiement (jamais de données de carte — Stripe et CoinPayments traitent les paiements sur leurs propres systèmes) et des journaux serveur standards.
Quand un workflow appelle un modèle d'IA, le fournisseur du modèle est un sous-traitant : nous configurons cela sous vos comptes et vos contrats, pour que la relation soit la vôtre, pas la nôtre. Pour les étapes sensibles, nous pouvons faire tourner des modèles open-source sur votre propre serveur — la donnée ne le quitte jamais. Les décisions automatisées à effet significatif gardent toujours un point de contrôle humain (art. 21 nLPD) — le workflow prépare, votre équipe décide.
Processus, dans l'ordre : détecter (surveillance et alertes) → contenir → évaluer l'impact → vous notifier sans délai injustifié avec ce qui s'est passé, quelles données sont concernées et ce que nous avons fait → appuyer votre annonce au PFPDT quand la nLPD l'exige → post-mortem écrit avec mesures correctives. Le même processus s'applique à ce site.
Chaque build est remis avec documentation, accès et code — la réversibilité est le défaut, pas une option. Les sauvegardes de vos automatisations suivent la politique de sauvegarde de votre infrastructure ; nous vous aidons à en configurer une pendant le build s'il n'y en a pas. Si nous arrêtons de travailler ensemble, vos automatisations continuent de tourner et tout ingénieur compétent peut les maintenir.
Nous accueillons les signalements des chercheurs en sécurité agissant de bonne foi. Si vous pensez avoir trouvé une vulnérabilité affectant warmachine33.cloud ou nos services, dites-le-nous avant toute divulgation publique.
Comment signaler : écrivez à [email protected] avec une description claire, les étapes de reproduction et toute preuve de concept. Chiffrement des détails sensibles sur demande.
Notre engagement :
Dans le périmètre : warmachine33.cloud et les sous-domaines que nous opérons.
Hors périmètre / à éviter : déni de service, spam ou ingénierie sociale envers le personnel ou les clients, attaques physiques, scans automatisés qui dégradent le service, et tout accès à ou modification de données qui ne sont pas les vôtres. Ne testez pas les services tiers (Stripe, hébergeurs…) — signalez-nous le point d'intégration.
Les coordonnées lisibles par machine sont publiées sur /.well-known/security.txt (RFC 9116).