Cette page réunit trois politiques : le signalement de vulnérabilités, la réponse aux incidents, et la sécurité de l'information. Elle décrit ce que nous faisons réellement, à l'échelle qui est la nôtre — un éditeur indépendant publiant une application entièrement hébergée sur la plateforme Atlassian Forge, sans serveur ni infrastructure propre.
Adressez tout signalement à contact@miksumia.com. Nous accusons réception sous deux jours ouvrés et vous tenons informé de l'avancement. Les signalements anonymes sont acceptés.
Le français et l'anglais conviennent également.
Ils courent à partir de la qualification du signalement. Ils respectent la politique de correction des failles de l'Atlassian Marketplace, qui fixe les délais maximaux d'une application Cloud.
| Gravité | Objectif | Délai maximal Atlassian |
|---|---|---|
| Critique | 7 jours | 10 jours |
| Élevée | 4 semaines | 4 semaines |
| Moyenne | 12 semaines | 12 semaines |
| Faible | 25 semaines | 25 semaines |
Cette politique couvre l'application « Miksumia Publisher » et le site miksumia.com. Les plateformes tierces sur lesquelles l'application s'exécute ou dont elle consomme les API — Atlassian, Google — ne relèvent pas de ce périmètre : adressez-vous directement à leurs programmes respectifs.
Ne sont pas autorisés : les tests de déni de service, l'ingénierie sociale et les tests physiques.
Une recherche menée conformément à cette politique est considérée comme autorisée. Nous n'engagerons aucune action en justice à son encontre et nous travaillerons avec vous à la compréhension et à la correction du problème.
Cette politique définit la conduite à tenir en cas d'incident de sécurité ou de violation de données concernant l'application. MIKSUMIA étant une structure à personne unique, le gérant assume l'ensemble des rôles : réception du signalement, investigation, correction, communication.
Tout incident suspecté ou confirmé doit être signalé sans délai à contact@miksumia.com, que le signalement vienne d'un client, d'un chercheur en sécurité, d'une plateforme tierce ou de notre propre supervision.
En cas de violation de données à caractère personnel susceptible d'engendrer un risque pour les personnes concernées, nous notifions la CNIL dans les 72 heures suivant la prise de connaissance de la violation, conformément à l'article 33 du RGPD. Lorsque le risque est élevé, les personnes concernées sont informées dans les meilleurs délais, conformément à l'article 34. Les administrateurs des sites Confluence concernés sont informés dans tous les cas.
L'application s'exécute intégralement dans le bac à sable géré d'Atlassian Forge. Nous n'exploitons aucun serveur, aucune base de données et aucun réseau propre. La sécurité de l'infrastructure d'hébergement relève d'Atlassian ; ce qui suit décrit ce qui relève de nous.
L'application conserve, par site Confluence, dans le stockage Forge hébergé par Atlassian :
Le contenu complet des documents n'est pas conservé : il est lu, converti et publié dans Confluence. Le jeton d'actualisation Google est gardé dans le stockage chiffré des secrets de Forge.
Les données sont traitées et conservées sur l'infrastructure Atlassian Forge. Miksumia n'exploite ni serveur ni base de données. Les données ne quittent Atlassian que vers les services Google ci-dessous ; les appels à Confluence passent par Forge et ne sont pas une sortie vers l'extérieur. Pour l'hébergement (emplacement, chiffrement, certifications), voir les pages d'Atlassian : Atlassian Trust Center et sécurité de Forge.
| Sous-traitant | Rôle |
|---|---|
| Atlassian | Hébergement de l'application et stockage (Forge) ; Confluence |
| Lecture seule de Drive, Sheets et Slides (autorisation OAuth) ; API Gemini pour les seules fonctions activées par un administrateur |
Exactement les adresses déclarées au manifeste de l'application :
Gemini reçoit du contenu dans deux cas seulement. (1) Traduction : dès qu'un administrateur choisit une langue pour un dossier, le texte de ses documents lui est envoyé à chaque synchronisation de ce dossier. (2) Lecture par IA d'un PDF numérisé : elle est demandée document par document, et les pages du PDF sont alors envoyées. Une consigne fixe accompagne l'envoi ; le titre, le nom de fichier, l'espace et l'utilisateur ne sont pas envoyés. Rien d'autre ne quitte Atlassian : aucun contenu Confluence, aucune donnée d'utilisateur Atlassian, aucune télémétrie, aucune analyse d'audience, aucun journal externe.
preUninstall), suspend les connexions et retire les
canaux de notification. Atlassian supprime ensuite les données stockées
après 28 jours, selon le cycle de vie du stockage Forge hébergé
(documentation Atlassian).Les journaux contiennent des noms d'événements, des identifiants techniques, des compteurs et des codes d'erreur. Les messages d'erreur affichés ou journalisés sont composés par l'application ; le texte venu d'un service amont est classé puis abandonné. Aucun contenu client dans les journaux de production.
Les fonctions de l'application sont réservées aux administrateurs du site Confluence, vérifié côté serveur à chaque requête auprès de Confluence lui-même, jamais déduit de l'interface. L'accès à Google Drive est demandé en lecture seule et limité aux dossiers explicitement connectés par l'administrateur.
Les comptes d'administration de l'éditeur — console développeur Atlassian, console Google Cloud, dépôt de code — sont nominatifs et protégés par authentification à deux facteurs.
Aucun secret ne figure dans le code source. Les identifiants client OAuth sont fournis au déploiement par variables d'environnement Forge. Les jetons d'actualisation sont écrits exclusivement dans le stockage chiffré de Forge, révoqués auprès de Google puis supprimés lors de la déconnexion du compte ou de la désinstallation. Aucun secret n'est journalisé, renvoyé dans une réponse, ni inclus dans un message d'erreur.
Toutes les communications utilisent HTTPS. Les destinations réseau autorisées sont déclarées au manifeste de l'application et vérifiées par la plateforme à l'exécution : aucune autre destination n'est joignable.
Miksumia Publisher V2.7.0 was assessed by TAC Security against the CASA specification v2.1.1 at assurance level AL1 (grey-box testing, 7–23 September 2026; report issued 25 September 2026). Result: In Compliance. The assessment was carried out for Google's OAuth restricted scopes (Drive read-only).
Les tests ont utilisé la configuration « App Defense Alliance ADA Burp Audit Scan Configuration ».
La vérification OAuth de l'application par Google a été approuvée le 28/09/2026.
Nos réponses au questionnaire CAIQ Lite v4.1.0 de la Cloud Security Alliance sont inscrites au registre STAR de la CSA depuis le 6 octobre 2026 (STAR Level One) : Miksumia Publisher for Confluence au registre STAR. Le niveau un est une auto-évaluation : les réponses sont les nôtres, aucun auditeur ne les a vérifiées.
Ces politiques sont revues au moins une fois par an, et à chaque évolution substantielle de l'architecture de l'application.