Notre approche

Grawlr est une plateforme de validation de sécurité et de corroboration de confiance fournisseurs, exploitée par Zeeble OÜ en Estonie. Parce que les clients nous confient des cibles web, des résultats de scan, des questionnaires et des preuves de conformité, nous traitons la sécurité de notre propre plateforme comme fondamentale.

Nos domaines de pratique incluent le développement sécurisé, l’accès contrôlé, le chiffrement, la surveillance et la journalisation, ainsi qu’une réponse coordonnée aux vulnérabilités. Nous préférons des contrôles opérationnels précis aux affirmations marketing que nous ne pouvons pas étayer.

La sécurité est un processus continu chez Grawlr—pas une checklist ponctuelle. Cette page résume notre approche de la sécurité de la plateforme, de la protection des données et du traitement responsable des vulnérabilités.

Infrastructure et hébergement

Les charges de production des offres en libre-service s’exécutent dans des datacenters basés dans l’UE. Les dispositifs Enterprise peuvent inclure des options régionales lorsque cela est contractuellement convenu.

  • Durcissement réseau et hôte adapté à un service SaaS multi-locataires
  • Chiffrement TLS pour le trafic entre navigateurs, API et nos services
  • Séparation des responsabilités application, données et opérations lorsque c’est pratique
  • Processus de sauvegarde et de reprise pour soutenir la continuité client

Nous utilisons des fournisseurs d’infrastructure et de paiement soigneusement sélectionnés sous obligations contractuelles de traitement des données. Les données de carte sont traitées par Stripe ; Grawlr ne stocke pas les numéros de carte complets.

Contrôle d’accès

L’accès aux données clients et aux systèmes de production est limité au personnel autorisé, selon le besoin d’en connaître.

  • Permissions basées sur les rôles dans les comptes clients (Owner, Admin, Member, Viewer, et capacités conformité si activées)
  • Accès API et tableau de bord authentifié avec contrôles de session
  • Les actions administratives sont restreintes et enregistrées pour la responsabilisation
  • Les options Enterprise peuvent inclure des contrôles réseau supplémentaires tels que le allowlisting IP, si convenu

Protection des données

Nous suivons le principe de minimisation des données : nous collectons ce qui est nécessaire à la validation de sécurité, aux questionnaires fournisseurs, au reporting et à la facturation—et pas plus.

  • Chiffrement en transit (TLS) et au repos pour les données sensibles stockées
  • Isolation des données par client dans la logique applicative
  • Pratiques de traitement alignées RGPD pour les données personnelles, décrites dans la Politique de confidentialité
  • Conservation alignée sur le cycle de vie du compte, les obligations légales et le besoin opérationnel

Pour tous les détails sur le traitement des données personnelles, consultez notre Politique de confidentialité.

Développement sécurisé

Les changements de plateforme suivent des pratiques de développement et de release contrôlées pour réduire le risque d’introduire des défauts de sécurité.

  • Revue de code et tests avant les mises en production
  • Conception au moindre privilège pour intégrations, webhooks et endpoints de questionnaires publics
  • Limitation de débit et accès tokenisé pour les formulaires de conformité publics non authentifiés
  • Mises à jour des dépendances et de l’infrastructure dans le cadre de la maintenance continue

Surveillance et audit

La visibilité opérationnelle nous aide à détecter les abus et à soutenir la responsabilisation des clients.

  • Les Audit Logs côté client enregistrent les actions de compte significatives pour la traçabilité
  • Les événements de service et d’intégration sont journalisés pour le dépannage et la revue de sécurité
  • L’exécution des scans est scopée, limitée en débit et non destructive par défaut

Divulgation responsable

Nous accueillons les signalements de bonne foi concernant des problèmes de sécurité affectant les services Grawlr. Les chercheurs doivent éviter les atteintes à la vie privée, la destruction de données et la perturbation des systèmes de production.

  • Signalez de bonne foi avec suffisamment de détails pour reproduire le problème
  • Laissez un délai raisonnable pour l’enquête et la correction avant toute divulgation publique
  • N’accédez pas ni n’exfiltrez de données clients au-delà de ce qui est nécessaire pour démontrer le problème
  • Respectez les limites légales et ne testez que les systèmes que vous êtes autorisé à évaluer

Veuillez envoyer les rapports de vulnérabilité à security@grawlr.com.

Pratiques de test sûres

Grawlr est conçu pour une validation de sécurité contrôlée. Les clients restent responsables d’autoriser les cibles, de respecter le droit applicable et de choisir des environnements appropriés (par exemple staging avant production).

  • Vérification de propriété de domaine avant le scan des sites clients
  • Le scan de sites partenaires nécessite une autorisation de scan explicite sur l’enregistrement partenaire
  • Packages scopés, exécution prévisible et aucune exploitation destructive automatisée

Les règles d’utilisation du produit sont aussi décrites dans nos Conditions d’utilisation.

Contact

Les questions sur les pratiques de sécurité Grawlr, les discussions de conformité ou les rapports de vulnérabilité peuvent être adressées à :

Sécurité : security@grawlr.com

Confidentialité / RGPD : privacy@grawlr.com

Support : support@grawlr.com

Nous répondrons dans un délai raisonnable. Pour des questionnaires de sécurité Enterprise ou des discussions d’assurance détaillées, contactez-nous et nous coordonnerons les prochaines étapes.

Besoin de plus de détails pour une revue de sécurité ?

Notre équipe peut discuter de l’hébergement, des contrôles d’accès, du traitement des données et des pratiques de test responsables pour votre organisation.