1. Programme securite
SmartGEO est construit pour des operations SEO et GEO controlees. Le produit traite des credentials d'integration, donnees d'audit, donnees Search Console, mappings CMS, approvals et workflows de publication; la securite fait donc partie du design produit.
2. Protections actuelles
Nous utilisons plusieurs controles techniques et organisationnels pour reduire les risques.
- Acces production HTTPS-only via geo4seo.com et api.geo4seo.com.
- Stockage chiffre des credentials CMS et Google.
- Approval humaine, final preview, controles de mapping CMS et chemins de publication orientes rollback.
- Rate limits et controles anti-abus sur auth, email, CMS et API.
- Workers production separes pour crawl, schedule, GSC sync et measurement.
- Health checks API, frontend, MongoDB, Redis et workers.
- Monitoring Sentry pour les erreurs production et l'investigation incident.
- Secrets geres via variables d'environnement production, non commites dans le repository.
- Reviews securite repository, checks dependances et tests cibles avant les lots de release.
3. Responsabilites client
La securite depend aussi de la configuration client.
- Utiliser des credentials Google, CMS et application passwords a privilege minimal.
- Revoquer immediatement les credentials exposes ou inutiles.
- Autoriser SmartGEO dans Cloudflare ou WAF uniquement pour les chemins API requis et depuis les IP SmartGEO de confiance.
- Relire les previews avant approval de publication.
- Maintenir CMS, plugins, themes et companion plugin a jour.
- Supprimer les utilisateurs qui ne doivent plus acceder a un workspace ou systeme connecte.
4. Divulgation responsable
Si vous pensez avoir trouve une vulnerabilite SmartGEO, signalez-la de maniere responsable a smartgeo@galylio.com avec l'objet 'Security report'.
Incluez l'URL concernee, les etapes de reproduction, l'impact, captures ou logs utiles, et indiquez si des donnees client ont pu etre accedees.
5. Regles de test
Ne lancez pas de tests destructifs, denial-of-service, social engineering, spam, credential stuffing, exfiltration de donnees, ou tests contre des sites ou CMS clients sans autorisation ecrite.
Nous n'autorisons pas les tests qui nuisent a la disponibilite, l'integrite, la confidentialite ou aux systemes tiers.
6. Processus de reponse
Nous visons a accuser reception des rapports valides dans un delai raisonnable, investiguer la severite, appliquer les corrections selon le risque et coordonner la divulgation lorsque necessaire.
Toute reconnaissance, bounty ou credit n'est pas garanti sauf programme ecrit separe.
7. Incidents
Si nous confirmons un incident securite affectant des donnees client, nous investiguerons, contiendrons, corrigerons et notifierons les parties affectees selon la loi applicable et les engagements contractuels.