Track

Sécurité

Sécurité

Comment Track protège les données de ses clients : architecture, contrôles et garanties que vous pouvez vérifier dans le produit.

Dernière mise à jour: 2026-09-03

Où les données sont protégées sur leur trajet

De la première requête à la livraison, chaque étape a son contrôle : vérification des origines, limitation de débit et signatures HMAC au collecteur, une file d’attente durable, la politique de consentement avant tout routage, et des workers avec nouvelles tentatives, circuit breakers et dead-letter queue. Les kill switches arrêtent un site ou une organisation en quelques secondes.

Où les données sont protégées sur leur trajetLa configuration signée atteint le navigateur, les événements atteignent le collecteur, et seuls les événements qui passent la politique atteignent une destination. Les identifiants d’accès des fournisseurs ne quittent le coffre-fort qu’à l’intérieur du worker.Config signéeEd25519 · fail closedSite webCollecteurorigine · limitation de débit · HMACFile d’attentedurablePolitiqueWorkertentatives · circuit breaker · DLQDestinationKill switchCoffre-fortenveloppe KMS
La configuration signée atteint le navigateur, les événements atteignent le collecteur, et seuls les événements qui passent la politique atteignent une destination. Les identifiants d’accès des fournisseurs ne quittent le coffre-fort qu’à l’intérieur du worker.

Isolation des tenants

Chaque table tenant porte l’identifiant d’organisation, et la sécurité au niveau des lignes (row-level security) de PostgreSQL est appliquée au rôle applicatif. Le rôle worker ne contourne la RLS que pour le magasin d’événements partitionné et la piste d’audit, jamais pour la configuration des tenants.

Secrets

Les identifiants d’accès des fournisseurs sont protégés par chiffrement d’enveloppe (clés de données AES-256-GCM enveloppées par AWS KMS ou par une clé maître locale). L’assistant, le navigateur et les journaux ne voient jamais qu’une référence et les quatre derniers caractères.

Configuration signée

Les bundles de configuration sont immuables, versionnés et signés Ed25519. Le SDK navigateur vérifie la signature avec WebCrypto avant d’appliquer une configuration et rejette tout le reste (fail closed).

Data plane

Le collecteur valide les origines, applique la limitation de débit et les requêtes serveur signées HMAC, et remet les événements à une file d’attente durable avant de répondre. Les workers traitent avec nouvelles tentatives, circuit breakers et dead-letter queue. Les kill switches arrêtent la collecte et la livraison par site ou par organisation en quelques secondes.

  • Pas de fingerprinting, pas d’identité inter-sites
  • Le scanner PII bloque les données personnelles dans les propriétés d’événement avant stockage
  • Les adresses IP sont tronquées à l’ingestion
  • Journal d’audit et registre d’utilisation en ajout seul (triggers de base de données)

Accès et exploitation

Contrôle d’accès basé sur les rôles avec six rôles d’organisation, MFA et passkeys, accès d’urgence (break-glass) avec motif obligatoire et entrée d’audit, tâches de conservation par type de données, et un contact de signalement des vulnérabilités publié sur cette page.

Les contrôles en un coup d’œil

Chaque contrôle est décrit dans les sections ci-dessus ; ce tableau en est la version courte.

Les contrôles en un coup d’œil
ContrôlePérimètreMécanisme
Isolation des tenantsChaque table tenant, rôle applicatifIdentifiant d’organisation sur chaque ligne, sécurité au niveau des lignes PostgreSQL appliquée
Stockage des secretsIdentifiants d’accès des fournisseursChiffrement par enveloppe (clés de données AES-256-GCM enveloppées par AWS KMS ou une clé maître locale) ; seuls une référence et les quatre derniers caractères sont visibles
Configuration signéeSDK navigateurBundles immuables, versionnés et signés Ed25519, vérifiés avec WebCrypto ; fail closed
Protection de l’ingestionCollecteurValidation des origines, limitation de débit, requêtes serveur signées HMAC, file d’attente durable avant la réponse
LivraisonWorkersNouvelles tentatives, circuit breakers et dead-letter queue
Kill switchesPar site ou organisationArrêt de la collecte et de la livraison en quelques secondes
Minimisation des donnéesPropriétés d’événement, adresses IPLe scanner PII bloque les données personnelles avant stockage ; les IP sont tronquées à l’ingestion ; pas de fingerprinting
AuditJournal d’audit, registre d’utilisationAjout seul (append-only) via des triggers de base de données
AccèsMembres de l’organisationSix rôles, MFA et passkeys, accès d’urgence (break-glass) avec motif obligatoire et entrée d’audit

Signaler une vulnérabilité

Merci de signaler les vulnérabilités de manière responsable à support@track.site. Nous accusons réception sous deux jours ouvrés et ne nommons jamais les personnes à l’origine d’un signalement sans leur consentement.