Aller au contenu principal

//SÉCURITÉ

Sécurité

Last Command, un produit d'Instance Labs LTD, s'engage à protéger vos données et à maintenir un environnement sécurisé pour tous les utilisateurs. Votre alliance vous fait confiance en ce qui concerne son effectif et ses plans. Cette page explique comment nous protégeons cette confiance.

Dernière révision 27 juillet 2026

1. Chiffrement des données

Toutes les données sont cryptées en transit à l'aide du protocole TLS/HTTPS. Toutes les données stockées sont cryptées au repos à l'aide de clés de chiffrement gérées par AWS (AES-256). Cela s'applique aux bases de données, aux sauvegardes et à tout stockage temporaire.

2. Authentification et contrôle d'accès

La connexion est gérée par un service d'authentification géré avec hachage sécurisé des mots de passe. Les mots de passe ne sont jamais stockés en texte clair et ne sont jamais accessibles à notre équipe. L'accès à la plateforme est contrôlé par un système d'autorisation basé sur les rôles (R5 à R1) qui limite les actions que chaque membre peut effectuer.

L'accès interne à l'infrastructure suit le principe du moindre privilège. Les systèmes de production ne sont accessibles qu'au personnel autorisé.

3. Isolation des locataires et séparation des données

Last Command est mutualisé : les données de chaque alliance sont conservées de manière strictement séparée. Chaque demande adressée à nos services est autorisée sur le serveur en fonction de votre identité vérifiée, de votre appartenance à une alliance et de votre classement, jamais en fonction des valeurs fournies par votre navigateur.

En pratique, cela signifie qu'un membre d'une alliance ne peut jamais lire ni modifier la liste, les événements ou les paramètres d'une autre alliance, et chaque membre ne peut effectuer que les actions que son rang lui permet. Cette limite est appliquée pour chaque opération, et pas seulement sur l'écran de connexion.

4. Infrastructure et hébergement

Last Command est hébergé sur Amazon Web Services dans la région Europe Ouest (Londres). Notre infrastructure repose sur des services gérés de niveau entreprise, nous ne gérons donc jamais nos propres serveurs :

  • Calcul sans serveur : aucun serveur persistant à compromettre
  • Base de données entièrement gérée, chiffrée au repos
  • Validation des demandes et limitation du débit à la périphérie du réseau
  • Hébergement cloud sécurisé pour l'application Web
  • Surveillance et suivi continus des performances

5. Sécurité des applications

Toutes les entrées utilisateur sont validées à la fois côté client et côté serveur à l'aide de schémas stricts. Nous appliquons une défense approfondie contre les attaques Web courantes :

  • Scripting intersite (XSS) : le contenu enrichi est nettoyé avec DOMPurify, et tous les autres contenus utilisateur sont échappés contextuellement avant d'être rendus
  • Attaques par injection : accès paramétré à la base de données et validation stricte des entrées
  • En-têtes de réponse modernes pour la sécurité des navigateurs : HTTP Strict Transport Security (HSTS), protection contre le clickjacking et protection contre le sniffing MIME, avec une politique de sécurité du contenu progressivement appliquée
  • Limitation du débit sur les terminaux sensibles (extraction par IA, opérations en masse)
  • Protection CSRF via les politiques de SameSite en matière de cookies

6. Vos données — Contrôle et suppression

Vos données vous appartiennent. Dans les paramètres de votre compte, vous pouvez demander une exportation complète de vos données à tout moment, et vous pouvez supprimer définitivement votre compte quand vous le souhaitez.

La suppression du compte s'effectue après une courte période de grâce (7 jours), au cours de laquelle vous pouvez annuler. Après cela, vos données personnelles sont effacées conformément au RGPD britannique. Consultez notre Politique de confidentialité pour plus de détails sur ce que nous détenons et pendant combien de temps nous le conservons.

7. Gestion de l'IA et des captures d'écran

Les captures d'écran téléchargées pour l'extraction de données alimentée par l'IA sont traitées de manière transitoire dans un traitement sans serveur de courte durée. Les images sont envoyées à notre fournisseur d'IA pour analyse et sont non stocké sous forme de fichiers par Last Command. Seules les données extraites que vous consultez et enregistrez, les mesures opérationnelles et les informations d'erreur supprimées sont conservées.

Notre fournisseur d'IA n'utilise pas vos données pour entraîner ses modèles sous-jacents. Le temps de traitement varie en fonction du nombre et de la complexité des captures d'écran.

8. Sécurité des paiements

Le traitement des paiements en ligne est géré par Rayure, un processeur de paiement certifié PCI DSS de niveau 1 ; les abonnements iOS sont traités par Apple via l'App Store. Nous ne recevons, ne traitons ni ne conservons jamais les informations complètes de votre carte ou de votre paiement Apple. Nous vérifions les événements des fournisseurs signés côté serveur avant de modifier les droits d'une alliance.

9. Réponse aux incidents

Nous surveillons nos systèmes pour détecter les incidents de sécurité et réagissons rapidement à tout problème. En cas de violation de données affectant vos données personnelles, nous en informerons les utilisateurs concernés et le Bureau du commissaire à l'information (ICO) conformément aux exigences du RGPD britannique (dans les 72 heures suivant la prise de connaissance).

10. Gestion des dépendances et des vulnérabilités

Nous auditons et mettons régulièrement à jour nos dépendances afin de corriger les vulnérabilités connues. Les avis de sécurité sont surveillés et les correctifs critiques sont appliqués rapidement. Nous procédons également à des examens de sécurité internes réguliers de notre code d'application et de notre infrastructure.

11. Divulgation responsable

Si vous découvrez une faille de sécurité sur Last Command, nous vous encourageons à la divulguer de manière responsable. Veuillez nous le signaler et nous travaillerons avec vous pour comprendre et résoudre le problème avant toute divulgation publique. Nos coordonnées lisibles par machine sont publiées sur /.well-known/security.txt.

Signaler une vulnérabilité

Courrier électronique : security@instancelabs.dev

Veuillez inclure une description du problème, les étapes à suivre pour le reproduire et toute preuve à l'appui.

Nous vous demandons de :

  • Donnez-nous un délai raisonnable pour étudier et résoudre le problème avant de le divulguer publiquement
  • N'accédez pas aux données des autres utilisateurs et ne les modifiez pas
  • N'effectuez aucune action susceptible de dégrader ou de perturber le Service
  • Agir de bonne foi pour éviter les violations de la vie privée et les interruptions de service

12. Contacter

Pour toute question ou préoccupation en matière de sécurité, contactez-nous à l'adresse suivante :

Instance Labs LTD

66 Paul Street, Londres, EC2A 4NA, Royaume-Uni

Numéro d'entreprise 17053174 (enregistrée en Angleterre et au Pays de Galles)

Courrier électronique : security@instancelabs.dev

Pour plus d'informations sur la manière dont nous traitons vos données, consultez notre Politique de confidentialité et Politique en matière de cookies.

Sécurité | Last Command