Miksumia FR | EN

Sécurité

Éditeur MIKSUMIA · Application « Miksumia Publisher » · Version du 5 octobre 2026

Cette page réunit trois politiques : le signalement de vulnérabilités, la réponse aux incidents, et la sécurité de l'information. Elle décrit ce que nous faisons réellement, à l'échelle qui est la nôtre — un éditeur indépendant publiant une application entièrement hébergée sur la plateforme Atlassian Forge, sans serveur ni infrastructure propre.

1. Signalement de vulnérabilités

Comment nous joindre

Adressez tout signalement à contact@miksumia.com. Nous accusons réception sous deux jours ouvrés et vous tenons informé de l'avancement. Les signalements anonymes sont acceptés.

Informations utiles

Le français et l'anglais conviennent également.

Délais de correction visés

Ils courent à partir de la qualification du signalement. Ils respectent la politique de correction des failles de l'Atlassian Marketplace, qui fixe les délais maximaux d'une application Cloud.

GravitéObjectifDélai maximal Atlassian
Critique7 jours10 jours
Élevée4 semaines4 semaines
Moyenne12 semaines12 semaines
Faible25 semaines25 semaines

Périmètre

Cette politique couvre l'application « Miksumia Publisher » et le site miksumia.com. Les plateformes tierces sur lesquelles l'application s'exécute ou dont elle consomme les API — Atlassian, Google — ne relèvent pas de ce périmètre : adressez-vous directement à leurs programmes respectifs.

Ce que nous vous demandons

Ne sont pas autorisés : les tests de déni de service, l'ingénierie sociale et les tests physiques.

Notre engagement

Une recherche menée conformément à cette politique est considérée comme autorisée. Nous n'engagerons aucune action en justice à son encontre et nous travaillerons avec vous à la compréhension et à la correction du problème.

2. Réponse aux incidents

Objet et responsabilité

Cette politique définit la conduite à tenir en cas d'incident de sécurité ou de violation de données concernant l'application. MIKSUMIA étant une structure à personne unique, le gérant assume l'ensemble des rôles : réception du signalement, investigation, correction, communication.

Signalement

Tout incident suspecté ou confirmé doit être signalé sans délai à contact@miksumia.com, que le signalement vienne d'un client, d'un chercheur en sécurité, d'une plateforme tierce ou de notre propre supervision.

Procédure

Violation de données personnelles

En cas de violation de données à caractère personnel susceptible d'engendrer un risque pour les personnes concernées, nous notifions la CNIL dans les 72 heures suivant la prise de connaissance de la violation, conformément à l'article 33 du RGPD. Lorsque le risque est élevé, les personnes concernées sont informées dans les meilleurs délais, conformément à l'article 34. Les administrateurs des sites Confluence concernés sont informés dans tous les cas.

3. Sécurité de l'information

Périmètre

L'application s'exécute intégralement dans le bac à sable géré d'Atlassian Forge. Nous n'exploitons aucun serveur, aucune base de données et aucun réseau propre. La sécurité de l'infrastructure d'hébergement relève d'Atlassian ; ce qui suit décrit ce qui relève de nous.

Données conservées, emplacement et sous-traitants

L'application conserve, par site Confluence, dans le stockage Forge hébergé par Atlassian :

Le contenu complet des documents n'est pas conservé : il est lu, converti et publié dans Confluence. Le jeton d'actualisation Google est gardé dans le stockage chiffré des secrets de Forge.

Les données sont traitées et conservées sur l'infrastructure Atlassian Forge. Miksumia n'exploite ni serveur ni base de données. Les données ne quittent Atlassian que vers les services Google ci-dessous ; les appels à Confluence passent par Forge et ne sont pas une sortie vers l'extérieur. Pour l'hébergement (emplacement, chiffrement, certifications), voir les pages d'Atlassian : Atlassian Trust Center et sécurité de Forge.

Sous-traitantRôle
AtlassianHébergement de l'application et stockage (Forge) ; Confluence
GoogleLecture seule de Drive, Sheets et Slides (autorisation OAuth) ; API Gemini pour les seules fonctions activées par un administrateur

Destinations réseau déclarées

Exactement les adresses déclarées au manifeste de l'application :

Gemini reçoit du contenu dans deux cas seulement. (1) Traduction : dès qu'un administrateur choisit une langue pour un dossier, le texte de ses documents lui est envoyé à chaque synchronisation de ce dossier. (2) Lecture par IA d'un PDF numérisé : elle est demandée document par document, et les pages du PDF sont alors envoyées. Une consigne fixe accompagne l'envoi ; le titre, le nom de fichier, l'espace et l'utilisateur ne sont pas envoyés. Rien d'autre ne quitte Atlassian : aucun contenu Confluence, aucune donnée d'utilisateur Atlassian, aucune télémétrie, aucune analyse d'audience, aucun journal externe.

Conservation et suppression

Journaux

Les journaux contiennent des noms d'événements, des identifiants techniques, des compteurs et des codes d'erreur. Les messages d'erreur affichés ou journalisés sont composés par l'application ; le texte venu d'un service amont est classé puis abandonné. Aucun contenu client dans les journaux de production.

Classification des données

Contrôle des accès

Les fonctions de l'application sont réservées aux administrateurs du site Confluence, vérifié côté serveur à chaque requête auprès de Confluence lui-même, jamais déduit de l'interface. L'accès à Google Drive est demandé en lecture seule et limité aux dossiers explicitement connectés par l'administrateur.

Les comptes d'administration de l'éditeur — console développeur Atlassian, console Google Cloud, dépôt de code — sont nominatifs et protégés par authentification à deux facteurs.

Gestion des secrets

Aucun secret ne figure dans le code source. Les identifiants client OAuth sont fournis au déploiement par variables d'environnement Forge. Les jetons d'actualisation sont écrits exclusivement dans le stockage chiffré de Forge, révoqués auprès de Google puis supprimés lors de la déconnexion du compte ou de la désinstallation. Aucun secret n'est journalisé, renvoyé dans une réponse, ni inclus dans un message d'erreur.

Chiffrement des communications

Toutes les communications utilisent HTTPS. Les destinations réseau autorisées sont déclarées au manifeste de l'application et vérifiées par la plateforme à l'exécution : aucune autre destination n'est joignable.

Développement

Évaluation indépendante

Miksumia Publisher V2.7.0 was assessed by TAC Security against the CASA specification v2.1.1 at assurance level AL1 (grey-box testing, 7–23 September 2026; report issued 25 September 2026). Result: In Compliance. The assessment was carried out for Google's OAuth restricted scopes (Drive read-only).

Les tests ont utilisé la configuration « App Defense Alliance ADA Burp Audit Scan Configuration ».

Vérification OAuth de Google

La vérification OAuth de l'application par Google a été approuvée le 28/09/2026.

Registre STAR de la Cloud Security Alliance

CSA STAR Level One : auto-évaluation

Nos réponses au questionnaire CAIQ Lite v4.1.0 de la Cloud Security Alliance sont inscrites au registre STAR de la CSA depuis le 6 octobre 2026 (STAR Level One) : Miksumia Publisher for Confluence au registre STAR. Le niveau un est une auto-évaluation : les réponses sont les nôtres, aucun auditeur ne les a vérifiées.

Revue

Ces politiques sont revues au moins une fois par an, et à chaque évolution substantielle de l'architecture de l'application.