Sécurité & support
Dernière mise à jour : 6 août 2026Le principe
NIMBUS détient des accès en lecture à l'infrastructure cloud de ses clients. Toute la conception en découle : le service propose, le client applique. Un correctif arrive en pull request sur le dépôt du client ; l'application directe via les SDK cloud exige à la fois un historique de réussite sur ce type de correctif et une activation explicite côté serveur, et reste désactivée par défaut.
Ce qui est en place
| Domaine | Mesure |
|---|---|
| Identifiants cloud | Chiffrés au repos (AES-256-GCM, dérivation scrypt), rotation de clé atomique. Pour AWS, rôle inter-comptes avec ExternalId : aucun secret durable stocké. |
| Base de données | Chiffrement au repos activable par clé dédiée ; sauvegardes vérifiées par restauration. |
| Isolation entre clients | Portée par compte sur toutes les surfaces (API, MCP, chat, outils), vérifiée par des tests automatisés qui cassent la compilation ou la suite en cas de régression. |
| Authentification | Mots de passe scrypt salés, jetons de session hachés au repos, double authentification TOTP, OAuth avec PKCE. |
| Autorisation | Contrôle par rôle, refus par défaut sur toute opération d'écriture. |
| Traçabilité | Journal d'audit des opérations sensibles, journal d'activité par compte. |
| Chaîne de build | Analyse de secrets bloquante avant commit et en intégration continue, contrôle de code mort, suite de tests exécutée à chaque changement. |
Ce qui n'est pas encore fait
Cette liste est publiée volontairement. Une page sécurité qui ne mentionne que ses forces ne dit rien d'utile à une équipe qui doit évaluer un risque.
- Aucune certification— ni SOC 2, ni ISO 27001. Le produit sait auditer ces référentiels chez ses clients ; il n'y est pas lui-même certifié.
- Pas de test d'intrusion externe à ce jour.
- Hébergement hors Union européenne (États-Unis) : encadré contractuellement, pas encore résolu techniquement. Voir sous-traitants.
- Pas d'engagement de niveau de service(SLA) ni de page d'état publique.
- Pas de SSO d'entreprise (SAML) ni de provisionnement SCIM.
Divulgation de vulnérabilité
Écrivez à contact@nimbus-agentic.com avec « sécurité » en objet. Engagement : accusé de réception sous 72 h, évaluation communiquée sous 7 jours, information à la correction.
Aucune poursuite ne sera engagée contre une recherche menée de bonne foi qui n'exfiltre aucune donnée, ne dégrade pas le service et ne touche que des comptes dont vous disposez. Merci de laisser un délai de correction raisonnable avant toute publication.
Support
Canal unique aujourd'hui : contact@nimbus-agentic.com. Le programme design partner inclut un accès direct à l'équipe ; aucun délai contractuel n'est garanti tant qu'aucun SLA n'est signé — le dire est plus utile qu'un chiffre que personne ne s'engage à tenir.