Securite
Apercu
Neotask est concu avec la securite comme principe fondamental. Chaque couche -- de l'activation de licence au stockage des donnees en passant par la communication reseau -- est concue pour proteger vos donnees et empecher les acces non autorises.
Securite de licence
- Liaison a l'appareil : Chaque licence est liee cryptographiquement a un seul appareil via une empreinte SHA-256.
- Signature de requetes HMAC-SHA256 : Toutes les requetes API sont signees avec un secret par appareil, un nonce et un horodatage.
- Comparaison a temps constant : Toutes les comparaisons de secrets utilisent des algorithmes a temps constant pour prevenir les attaques temporelles.
- Cycle de vie des tokens : L'expiration des tokens d'acces et de rafraichissement est controlee cote serveur via des claims JWT signes, permettant une revocation instantanee.
- Revalidation automatique : Votre licence est verifiee toutes les 6 heures.
- Periode de grace hors ligne : 72 heures d'acces hors ligne avant qu'une revalidation ne soit requise.
- Revocation a distance : Les licences peuvent etre revoquees instantanement cote serveur.
Authentification a deux facteurs (TOTP)
Neotask prend en charge l'authentification a deux facteurs optionnelle (mais recommandee) pour l'acces au tableau de bord.
- Compatible avec Google Authenticator, Authy, 1Password et toute application compatible TOTP.
- Les codes de secours sont fournis lors de la configuration. Ces codes sont haches SHA-256 et a usage unique.
- Le TOTP peut etre active ou desactive a tout moment depuis la section Securite de vos parametres de tableau de bord.
Chiffrement
Donnees au repos
- AES-256-GCM : Tous les tokens, secrets et cles API sont chiffres au repos.
- Cles derivees de la machine : Les cles de chiffrement sont derivees via scrypt a partir de l'identite de votre appareil.
- Aucun stockage en clair : Les tokens ne sont jamais stockes en clair.
Donnees en transit
- TLS 1.3 : Toutes les communications API transitent via HTTPS.
- WebSocket Secure (WSS) : La communication en temps reel de la passerelle est chiffree.
- Signature HMAC : Chaque requete inclut un nonce et une signature d'horodatage.
Secrets d'environnement
- Chiffrement a deux couches : Le chiffrement des variables d'environnement au build utilise des cles separees.
- Aucun secret code en dur : Zero cle API ou token n'existe dans le code source.
- Redaction des journaux : Les donnees sensibles sont automatiquement supprimees des journaux.
Securite de l'application de bureau
Durcissement Electron
Neotask applique des parametres de securite Electron stricts pour proteger l'application de bureau :
sandbox: true-- Le processus de rendu s'execute dans un environnement bac a sable.contextIsolation: true-- Pas d'acces direct au processus principal depuis l'interface.nodeIntegration: false-- Aucune API Node.js n'est exposee a l'interface.webSecurity: true-- La politique de meme origine est appliquee.
Politique de securite du contenu (CSP)
default-src 'self'-- Seules les ressources de l'application elle-meme sont chargees.script-src 'self'-- Aucun script externe n'est autorise.- Les fenetres popup sont bloquees.
- La navigation est bloquee pour prevenir les attaques de redirection.
- Le rechargement de page est bloque pour prevenir la manipulation d'etat.
Integrite de l'application
- Integrite ASAR : Verification de hash SHA-256 de l'application empaquetee.
- Attestation de version : Un manifeste signe par le serveur avec capacite de desactivation a distance.
- Obfuscation de code : L'obfuscation JavaScript est appliquee dans les builds de production.
- Mode echec critique : L'application se bloque completement en cas d'echec d'integrite.
Securite reseau
Isolation de la passerelle
- La passerelle s'execute sur le loopback uniquement (127.0.0.1), ce qui signifie zero exposition reseau externe.
- Aucune connexion entrante depuis l'exterieur de votre machine n'est acceptee.
- Les autorisations de session ont une duree de vie de 10 minutes, sont liees a l'appareil et signees HMAC.
Verrouillage en 3 tentatives
- Apres 3 echecs consecutifs d'operations de passerelle, toutes les operations sont bloquees.
- Une reinitialisation manuelle est requise pour restaurer l'acces.
- Ce mecanisme empeche les tentatives de force brute.
Securite API
Methodes d'authentification
| Methode | Utilise pour | Niveau de securite |
|---|---|---|
| JWT Bearer Token | Tableau de bord web, appels API | Standard (expiration 90 jours) |
| License HMAC | Operations de l'application de bureau | Eleve (secret par appareil) |
| Session Grants | Operations de passerelle | Tres eleve (10 min, signe HMAC) |
| TOTP | Connexion au tableau de bord | Facteur supplementaire |
Limitation de debit
| Endpoint | Limite |
|---|---|
| Formulaire de contact | 5 requetes par 15 minutes |
| Tentatives de connexion | 10 requetes par 15 minutes |
| Analyses/suivi | 30 requetes par 60 secondes |
Validation des entrees
- Tous les parametres IPC sont valides avant traitement.
- Toutes les entrees API sont assainies.
- Des protections contre l'injection SQL, XSS et l'injection de commandes sont en place.
Securite des cles fournisseur (BYOK)
Lors de l'utilisation du mode Bring Your Own Key (BYOK), Neotask applique des mesures de securite supplementaires a vos cles API :
- Les cles API sont chiffrees avec AES-256-GCM avant le stockage.
- Les cles ne sont jamais journalisees ni exposees dans les messages d'erreur.
- Les cles sont affichees sous forme masquee dans le tableau de bord (seuls les 4 derniers caracteres sont visibles).
- Une suppression securisee est effectuee lorsqu'une cle est supprimee.
Mode securise
Neotask inclut une fonctionnalite de mode securise qui fournit un bac a sable d'execution pour les agents :
- Le bac a sable d'execution par agent isole les operations de chaque agent.
- Les operations sensibles necessitent une approbation explicite de l'utilisateur avant de proceder.
- Un toggle principal vous permet d'activer ou desactiver le mode securise globalement.
- La reactivation automatique selon un calendrier garantit que le mode securise est reactive apres des changements temporaires.
- La synchronisation des politiques en temps reel maintient les parametres coherents sur toutes les connexions.
Audit et conformite
- Tous les changements de configuration sont journalises avec des horodatages.
- Le hachage de configuration detecte les modifications non autorisees.
- La telemetrie d'utilisation (opt-in) permet la detection d'anomalies.
- CORS est restreint aux domaines autorises uniquement.
- Les en-tetes de securite Helmet sont appliques sur toutes les reponses web.
Bonnes pratiques
- Activez le TOTP sur votre tableau de bord pour l'authentification a deux facteurs.
- Telechargez les codes de secours et stockez-les en securite.
- Definissez des budgets quotidiens pour prevenir les charges inattendues.
- Utilisez le mode BYOK si vous voulez un controle total sur vos cles API.
- Gardez l'application a jour -- les mises a jour automatiques incluent des correctifs de securite.
- Examinez les permissions des agents periodiquement dans les parametres du mode securise.