Sécurité et signalement
Cette page décrit les mesures de sécurité appliquées au service Kryolys et la marche à suivre pour signaler une vulnérabilité de manière responsable.
Mis à jour le 23 juillet 2026
1. Posture de sécurité du service
Les données sauvegardées sont chiffrées par client, avec une clé propre à chaque organisation. Elles sont conservées sous forme de snapshots datés, jamais écrasés par les sauvegardes suivantes, et stockées séparément de la production du client.
Le service est édité et opéré en France par SHPV FRANCE SAS, sur sa propre infrastructure. Les échanges entre les composants internes du service sont authentifiés et chiffrés ; les agents installés sur les machines s'authentifient par certificat individuel, révocable depuis la console.
Les mises à jour de l'agent sont distribuées via un manifeste signé : l'agent refuse toute mise à jour dont la signature ou la version ne correspond pas à ce qui a été publié.
2. Signaler une vulnérabilité
Si vous pensez avoir découvert une vulnérabilité affectant le site ou le service Kryolys, écrivez à support@kryolys.com en décrivant le problème : étapes de reproduction, périmètre observé, impact estimé. Les rapports chiffrés ou accompagnés d'une preuve de concept sont bienvenus.
Nous accusons réception de tout signalement sérieux, nous le qualifions, et nous priorisons la correction en fonction de l'impact. Vous êtes tenu informé de la prise en compte de votre signalement.
Aucune action ne sera engagée contre une recherche menée de bonne foi : sans exfiltration de données au-delà du strict nécessaire à la démonstration, sans dégradation du service, et sans divulgation publique avant correction.
3. Périmètre
Sont dans le périmètre : le site www.kryolys.com, la console app.kryolys.com, l'interface de programmation api.kryolys.com, les canaux de distribution get.kryolys.com et update.kryolys.com, et l'agent installé sur les machines.
Sont hors périmètre : les attaques par déni de service, l'ingénierie sociale visant nos équipes ou nos clients, le spam, et les services de tiers que nous ne contrôlons pas.
4. Sécuriser votre compte
Activez la double authentification sur votre compte depuis la console, utilisez un mot de passe unique et robuste, et limitez les rôles des membres de votre organisation au strict nécessaire. La suppression d'une machine depuis la console révoque immédiatement son certificat.