Sécurité, Résilience & Signalement de vulnérabilités
Dernière mise à jour : 23 septembre 2026
La protection des postes de travail, des serveurs et des données de vos clients constitue le fondement de RelaisDesk. En tant que solution d'assistance et de télémaintenance à distance pour les professionnels, RelaisDesk applique le principe de sécurité dès la conception (Security by Design) et de moindre privilège.
Chiffrement de bout en bout
Clés éphémères générées sur vos postes. Aucun déchiffrement possible par nos relais.
Hébergement en France / UE
Serveurs de rendez-vous et relais opérés en France. Protection stricte sous le RGPD.
Assurance RC Professionnelle
Activité couverte par une assurance Responsabilité Civile Professionnelle informatique.
Accord RGPD (DPA Art. 28)
Convention de sous-traitance des données opposable pour vos audits et conformité légale.
1. Architecture cryptographique des sessions
Chaque session de contrôle à distance repose sur les protocoles cryptographiques éprouvés du projet RustDesk Community :
- Chiffrement symétrique ChaCha20-Poly1305 : tous les flux vidéo, audio, de saisie clavier/souris et de transfert de fichiers sont chiffrés avec des clés uniques générées localement par les machines communicantes.
- Échange de clés asymétrique : les sessions négocient leurs secrets via un échange cryptographique direct (P2P ou relais aveugle). Les serveurs intermédiaires RelaisDesk ne détiennent jamais les clés privées et ne peuvent techniquement ni visualiser les écrans, ni intercepter les données échangées.
- Authentification et intégrité Ed25519 : les jetons de réseau et les manifestes de mise à jour sont signés cryptographiquement au moyen d'algorithmes à courbe elliptique Ed25519, garantissant l'authenticité absolue des binaires et des requêtes réseau.
- Protection anti-rejeu et expiration stricte : les codes d'assistance temporaires sont limités à 12 heures, et les jetons d'autorisation possèdent un TTL (Time To Live) strict pour interdire tout rejeu d'autorisation.
2. Sécurité des accès permanents (Unattended) & Console de parc
La prise en main des machines sans présence humaine (postes de bureau, serveurs distants, caisses) exige une rigueur absolue :
- Autorisation préalable documentée : l'enrôlement d'une machine nécessite les droits d'administration locale du système d'exploitation et une approbation explicite.
- Validation en deux étapes (2FA TOTP) : la console d'administration et les espaces clients intègrent la double authentification par application compatible TOTP (Google Authenticator, Microsoft Authenticator, Aegis, 1Password) avec génération de codes de secours sécurisés.
- Isolation des techniciens par dossier : la gestion des droits permet d'isoler l'accès des techniciens aux seuls dossiers de machines auxquels ils sont expressément habilités.
3. Engagements juridiques, Assurance & RGPD
Pour vous permettre de répondre aux exigences de vos donneurs d'ordres, clients et DSI :
- Assurance Responsabilité Civile Professionnelle (RC Pro) : l'exploitant RelaisDesk (Julien BELLOT EI) est titulaire d'une assurance Responsabilité Civile Professionnelle couvrant spécifiquement les activités de services informatiques, la téléassistance, les prestations d'administration système et les dommages immatériels.
- Accord de Sous-traitance des Données (DPA) : conformément à l'article 28 du Règlement Général sur la Protection des Données (RGPD), un accord de sous-traitance opposable est mis à disposition de tous nos clients professionnels. Vous pouvez consulter et intégrer à votre registre notre Accord de sous-traitance RGPD.
- Hébergement des données : nos infrastructures sont hébergées au sein de l'Union Européenne (serveurs OVHcloud à Roubaix pour le web, serveurs Oracle Cloud OCI région Marseille pour les relais et l'API). Aucune donnée de session n'est transférée en dehors de l'Union Européenne.
4. Politique de signalement responsable des vulnérabilités (VDP)
Nous attachons la plus haute importance aux alertes transmises par la communauté de sécurité, les administrateurs et les chercheurs indépendants. Si vous découvrez une anomalie de sécurité ou une vulnérabilité potentielle, nous vous invitons à nous en faire part dans le cadre d'une divulgation coordonnée et responsable.
Comment nous transmettre une alerte de sécurité ?
Merci de nous transmettre votre rapport détaillé via notre formulaire de contact dédié :
Indiquez « Alerte de sécurité / Vulnérabilité » en objet de votre message.
Informations utiles à inclure dans votre rapport :
- Le type de vulnérabilité identifié (ex : injection, contournement d'accès, défaut de contrôle, etc.) ;
- Les composants concernés (API, site web, configurateur Windows/Linux, service d'accès permanent) ;
- Les étapes détaillées de reproduction pas-à-pas (PoC - Proof of Concept) ;
- L'impact potentiel évalué selon vous ;
- Vos coordonnées pour que nous puissions échanger et vous tenir informé des correctifs.
Nos engagements envers les chercheurs :
- Accusé de réception rapide : nous nous engageons à accuser réception de votre signalement sous 48 heures ouvrées maximum.
- Analyse et priorisation : une qualification technique de la criticité de l'anomalie est réalisée avec estimation du délai de correction.
- Résolution coordonnée : nous développons et déployons un correctif dans les meilleurs délais. Nous convenons d'une date de publication commune pour préserver la sécurité de tous les utilisateurs.
- Reconnaissance : nous remercions publiquement chaque contributeur ayant formulé un signalement valide et respectueux de cette charte.
Règles de bonne conduite attendues :
Pour bénéficier de notre engagement de non-poursuite et d'une collaboration constructive, nous vous demandons de :
- Ne pas tenter de déni de service (DoS / DDoS) pouvant dégrader la disponibilité des serveurs de relais ;
- Ne pas accéder, altérer, extraire ou détruire les données de clients tiers ;
- Ne pas recourir à l'ingénierie sociale, au phishing ou à des attaques physiques contre nos locaux ;
- Respecter un délai raisonnable de divulgation coordonnée avant toute communication publique sur la vulnérabilité signalée.