Adios

Sécurité et confiance

Comment Adios protège vos applications en production.

Adios exécute les applications derrière des passerelles gérées, garde les secrets hors du code source et isole les workloads grâce aux contrôles d’exécution Linux. Cette page explique ce que nous prenons en charge, ce que vous contrôlez et où en sont nos travaux de certification.

Trafic public

TLS en périphérie du réseau

Adios gère les certificats pour les routes de plate-forme et les domaines personnalisés.

Secrets d'application

Hors du code source

Utilisez des références secret:// pour garder les identifiants hors de votre dépôt.

Exécution

Contrôles de l’environnement d’exécution

Les espaces de noms Linux, les cgroups et les limites de ressources contribuent à séparer les workloads lorsque l’environnement d’exécution choisi les prend en charge.

Audits Adios

En cours

Les travaux SOC 2 et ISO 27001 sont en cours. Les rapports ne sont pas encore définitifs.

Contrôles de sécurité

Des fonctionnalités de la plateforme pour protéger les applications et les utilisateurs.

Voici les éléments d’Adios sur lesquels les utilisateurs comptent au quotidien : routes publiques sûres, environnements d’exécution sécurisés, réseau interne privé, secrets hors du code source, isolation entre tenants et dossiers de déploiement consultables.

01

TLS et chiffrement

Adios gère TLS pour les routes de plate-forme et les domaines personnalisés vérifiés, puis envoie le trafic à travers la passerelle avant qu'il n'atteigne votre application.

02

Environnement d’exécution sécurisé

Les applications s’exécutent dans des environnements isolés et restreints avec prise en charge des espaces de noms Linux et des limites de ressources lorsque l’environnement d’exécution choisi le permet.

03

Réseaux internes privés

Le trafic des passerelles, des workers et de la plateforme peut emprunter des connexions privées basées sur WireGuard, ce qui évite d’exposer publiquement les services internes.

04

Secrets hors du code source

Utilisez des références secret:// pour les identifiants, les clés API et les jetons privés. Adios ne les résout que pour le processus de compilation ou d’exécution qui en a besoin.

05

Isolation entre tenants

Les équipes, applications, routes, bases de données, workflows et dossiers d’exécution sont rattachés à leur tenant par les API de la plateforme, afin de séparer les ressources d’un tenant de celles d’un autre.

06

Déploiements que vous pouvez inspecter

Adios rend consultables depuis la plateforme les artefacts source, les dossiers de compilation, l’état des routes, l’état de santé des réplicas, les journaux d’exécution et les exécutions de workflows.

Qui est responsable de quoi

La sécurité est plus efficace lorsque les responsabilités sont claires.

Vous contrôlez votre code et ses dépendances. Adios gère la plateforme et l’environnement d’exécution. Les fournisseurs d’infrastructure gèrent les installations physiques qu’ils exploitent.

1

Couche d'application

Sous le contrôle du client

Code, configuration du framework, adios.yaml et références aux secrets

Vous gardez la maîtrise du code de votre application, de ses dépendances, des réglages du framework, des routes et de la manière dont votre code lit les secrets.

2

Plan de contrôle

Géré par Adios

API authentifiées, équipes, dossiers de compilation et routage des domaines

Adios gère les API des espaces de travail, des artefacts source, des compilations, des autorisations des utilisateurs, des domaines, des routes et de l’état des déploiements.

3

Couche d'exécution

Géré par Adios

Environnements d’exécution isolés, réseau privé et limites de ressources

Adios exploite les hôtes d’exécution, gère le réseau privé et applique les contrôles configurés de CPU, de mémoire, de processus et de réseau lorsqu’ils sont pris en charge.

4

Couche du fournisseur

Fournisseurs d'installations

Serveurs physiques, alimentation électrique, réseaux et contrôles d'installations

Adios utilise des fournisseurs d’infrastructure établis, notamment Vultr, pour certaines parties de la plateforme. La sécurité physique et les certifications des installations relèvent de ces fournisseurs.

État des certifications

SOC 2 et ISO 27001 sont en cours.

Les certifications propres à Adios ne sont pas encore achevées. Les rapports des fournisseurs peuvent étayer la couche d’infrastructure, mais ils ne remplacent pas les audits du produit Adios.

Adios SOC 2
En cours
Les travaux SOC 2 sont en cours. Nous publierons des mises à jour lorsque les rapports seront disponibles.
Adios ISO 27001
En cours
Les travaux de certification ISO 27001 sont en cours. Les contrôles sont élaborés en tenant compte de cet objectif.
Fournisseurs d'infrastructures
Couche du fournisseur
Les rapports des fournisseurs peuvent couvrir les installations et les services d’infrastructure qu’ils exploitent. Ils ne remplacent pas les certifications propres à Adios.

FAQ sur la sécurité

Confirmez les limites avant de déployer.

Adios est-il certifié SOC 2 ou ISO 27001 ?

Pas encore. Les travaux SOC 2 et ISO 27001 d’Adios sont en cours et les rapports définitifs propres à Adios ne sont pas encore disponibles.

Tous les contrôles d’isolation de l’environnement d’exécution sont-ils disponibles partout ?

Non. Les contrôles des espaces de noms, des cgroups, des processus et du réseau dépendent des capacités de l’environnement d’exécution choisi. Les paramètres du workload et les limites de la plateforme doivent toujours être examinés pour chaque déploiement.

Comment Adios garde-t-il les identifiants hors du code source ?

Le projet peut versionner les références secret:// tandis que les valeurs des identifiants restent stockées séparément et sont résolues pour la compilation, l’exécution ou le workflow qui en a besoin.

Comment signaler un problème de sécurité?

Envoyez un e-mail à support@adios.dev avec les URL concernées, les ID de requête, les étapes de reproduction, une petite preuve de concept et l’impact attendu. Évitez les tests destructifs et l’accès aux données d’un autre tenant.

Divulgation responsable

Vous avez trouvé un problème de sécurité ? Dites-le-nous.

Envoyez-nous un e-mail assez détaillé pour reproduire le problème. Évitez les tests qui perturbent le service ou touchent les données d’un autre tenant.

support@adios.dev
1

Envoyer suffisamment de détails

Indiquez les URL concernées, les ID de requête, les étapes de reproduction, une petite preuve de concept et l’impact attendu.

2

Éviter les tests destructifs

N’accédez pas aux données d’autres tenants, ne modifiez pas le code de production, ne lancez pas de tests de déni de service et ne tentez pas de maintenir un accès aux systèmes hôtes.

3

Convenons ensemble du calendrier

Nous examinons les signalements valides, priorisons les corrections et convenons d’une mention publique du rapporteur après résolution, lorsque c’est approprié.