[email protected] · Assistance 24/7 pour les clients sous contrat

Une baie de serveurs vue de face dans la pénombre, les diodes d’état alignées sur la hauteur.
Ce que nous publions, et ce que nous mesurons

Sécurité

Une facture de 40 000 € en une nuit. Voilà ce contre quoi nous concevons.

La fraude aux télécommunications ne vise pas vos données : elle vise votre ligne. Un poste dont le mot de passe fuit passe des milliers d’appels vers des numéros surtaxés pendant un week-end, et la facture est légalement la vôtre. Cette page décrit précisément ce que nous faisons pour que cela n’arrive pas.

dashboard.konvoice.io/admin/audit
Le journal d’audit de Konvoice : chaque action horodatée, avec son auteur, son objet et l’empreinte qui la chaîne à la précédente.

Le journal d’audit : chaîné par empreinte, donc une ligne retirée se voit.

TLS 1.3Seule version acceptée pour la signalisation et les interfaces web
SRTPChiffrement du flux audio, imposé et non négocié à la baisse
mTLSAuthentification mutuelle par certificat entre chaque Edge et le cloud
48 hDélai de première réponse à un signalement de vulnérabilité

Transport

Rien ne circule en clair, y compris à l’intérieur de votre réseau.

La téléphonie sur IP a longtemps toléré le SIP en clair sur le réseau local. Un réseau interne n’est pas un réseau de confiance : c’est simplement un réseau que vous n’avez pas encore vu compromis.

Signalisation

SIP sur TLS 1.3 exclusivement. Les suites obsolètes sont refusées côté serveur, pas simplement dépréciées. Aucune négociation vers du SIP en clair n’est possible.

Voix

SRTP avec échange de clés DTLS. Un appel dont le média ne peut pas être chiffré n’est pas établi en clair : il échoue, et l’échec est journalisé.

Edge vers cloud

TLS mutuel : les deux extrémités présentent un certificat. Un boîtier volé ne rejoint pas votre entreprise, et un serveur usurpé n’est pas accepté par vos boîtiers.

Au repos

Enregistrements, messages vocaux et transcriptions chiffrés sur disque, avec des clés distinctes par entreprise et une rotation planifiée.

Un mur de ventilateurs et de tuyauteries dans une salle machine, éclairé en bleu et violet.

Quarante mille euros en une nuit, c’est le montant réel d’une fraude au trafic sortant sur un standard mal réglé.

Le plafond de dépense n’est pas une option de plan supérieur

Anti-fraude

Le moteur qui coupe la route suspecte sans couper votre entreprise.

La règle qui compte n’est pas de détecter la fraude : c’est de l’arrêter sans que vos équipes cessent de travailler. Une plateforme qui suspend tout le compte à la première anomalie a transformé une fraude en panne.

  • Plafonds que vous fixez — appels simultanés, appels par seconde, dépense quotidienne par entreprise et par utilisateur.
  • Destinations verrouillées — l’international, les numéros surtaxés et les destinations à haut risque sont fermés par défaut et ouverts explicitement.
  • Détection d’usage impossible — un poste qui s’enregistre depuis deux pays en dix minutes, ou qui appelle à 3 h du matin un pays où vous n’avez aucun client.
  • Coupure chirurgicale — la route sortante suspecte est fermée ; les appels internes, le standard et les urgences continuent.

Voir les protections SIP

  1. Seuil franchi

    Le poste 214 dépasse son plafond de dépense vers une destination fermée par défaut.

  2. Coupure ciblée

    La route internationale de ce poste est fermée en quelques secondes. Ses appels internes ne sont pas touchés.

  3. Vous êtes prévenu

    Alerte immédiate à vos administrateurs, par courriel et dans la console, avec le détail des appels concernés.

  4. Vous décidez

    Réouverture d’un clic si l’activité est légitime, ou révocation des identifiants du poste si elle ne l’est pas.

Un commutateur réseau vu de près, jarretières bleues branchées et diodes allumées dans la pénombre. Ce qui est exposé

La surface d’attaque

Le boîtier posé chez vous n’a pas d’adresse publique.

C’est la question qu’un responsable sécurité pose en premier, et la réponse est celle qui ferme le sujet : rien de ce que Konvoice installe chez vous n’est joignable depuis Internet. Le boîtier ouvre la connexion vers le cloud, jamais l’inverse, et il n’y a aucune règle à écrire sur votre pare-feu.

  • Aucun port entrant — ni SIP, ni SSH, ni console d’administration.
  • TLS mutuel — les deux extrémités présentent un certificat ; un boîtier volé ne rejoint rien.
  • Micrologiciel signé — une image non signée par notre chaîne de production est refusée au démarrage.
  • Journalisé côté cloud — un boîtier qui tente autre chose que ce qu’il doit faire est visible dans votre audit.

Surface d’attaque SIP

Ce qui protège vos postes des scanners d’Internet.

Un port SIP ouvert sur Internet reçoit ses premières tentatives d’authentification en quelques minutes. Nous partons du principe que l’attaque est permanente, parce qu’elle l’est.

Limitation de débit

Par adresse, par compte et par entreprise. Une rafale d’enregistrements est ralentie avant d’être bloquée, ce qui gêne l’attaquant sans pénaliser un poste qui redémarre.

Protection contre la force brute

Blocage temporaire progressif après échecs répétés, avec des listes d’adresses fiables pour vos sites afin qu’un bureau entier ne soit jamais bloqué par erreur.

Anti-balayage

Les tentatives d’énumération de postes reçoivent des réponses indiscernables : un attaquant ne peut pas déduire quels numéros existent.

Masquage de topologie

Rien de votre architecture interne ne transparaît dans les en-têtes SIP. Les serveurs de traitement ne sont jamais exposés directement.

Restriction géographique

Vos postes ne peuvent s’enregistrer que depuis les pays où vous avez des salariés. Le reste du monde est refusé par défaut.

Un secret par appareil

Aucun mot de passe partagé entre le poste, le mobile et l’application. Les secrets sont générés, jamais choisis, et renouvelables en masse.

Identités et accès

Personne ne voit le tenant d’une autre entreprise. Jamais.

L’isolation multi-entreprises n’est pas un filtre appliqué dans le code applicatif : c’est une contrainte appliquée par la base de données, sur chaque requête, y compris celles que nous écririons mal.

Neuf rôles, et les vôtres

Super administrateur, administrateur d’entreprise, administrateur de site, superviseur, agent, utilisateur, lecture seule, facturation, support. Chacun ajustable, et de nouveaux rôles créables par entreprise.

Isolation imposée par la base

La séparation entre entreprises est appliquée au niveau des lignes de la base de données. Une requête qui oublierait le filtre ne renvoie rien plutôt que de renvoyer les données du voisin — et nos tests le vérifient à chaque livraison.

Authentification forte

Double authentification disponible partout et exigible par politique d’entreprise. Connexion unique OpenID Connect ou SAML avec votre fournisseur d’identité. Sessions révocables individuellement.

Accès temporaire de notre support

Aucun de nos ingénieurs n’a d’accès permanent à vos données. Un accès de support est demandé, limité dans le temps, tracé, et visible par vous dans votre propre journal d’audit.

Traçabilité

Le journal que vous consulterez le jour où il faudra prouver quelque chose.

Un journal d’audit ne sert que dans deux situations : un incident de sécurité et un contrôle. Dans les deux, un journal incomplet ou modifiable ne vaut rien.

  • Chaque action sensible produit un événement immuable, en écriture seule : création de poste, attribution de numéro, changement de routage, modification de trunk, écoute d’un enregistrement, suppression d’un utilisateur, changement de rôle.
  • Chaque événement porte l’auteur, l’horodatage, l’adresse d’origine et un identifiant de corrélation qui relie l’action à l’appel concerné.
  • Le journal est exportable en continu vers votre propre collecteur, pour que la preuve ne repose pas uniquement sur nous.
  • Les accès aux enregistrements sont tracés au même titre que les modifications de configuration : savoir qui a écouté quoi est souvent la question la plus importante.

Durées de conservation et RGPD

HorodatageAuteurAction
14:02:11s.adjaniEnregistrement écouté · appel 8f3c
11:47:03a.dialloRoute sortante « International » ouverte
09:15:52support@konvoiceAccès de support accordé · 60 min · ticket 4412
08:31:20systèmePoste 214 révoqué · plafond de fraude atteint
Extrait de journal d’audit, tel qu’il apparaît dans la console.

Enregistrements

La donnée la plus sensible que nous détenons pour vous.

Un enregistrement d’appel contient une voix, un nom, parfois une donnée de santé ou un moyen de paiement. Il est traité en conséquence.

ProtectionCe que cela signifie concrètement
Chiffrement au reposClés distinctes par entreprise, stockées dans un gestionnaire de secrets séparé du stockage des fichiers.
Accès par lien signéAucun enregistrement n’est accessible par une adresse devinable. Les liens expirent en quelques minutes et sont liés à la session qui les a demandés.
Traçabilité des écoutesChaque lecture produit un événement d’audit nominatif, consultable par vos administrateurs.
Durée de conservation choisiePar entreprise, par site et par file. La suppression à échéance est automatique et effective, pas un simple masquage.
Suppression sur demandeUn appel supprimé emporte l’audio, la transcription, le résumé et les étiquettes dérivées.
Pause pendant les données sensiblesL’enregistrement peut être suspendu par l’agent pendant la saisie d’un numéro de carte, automatiquement ou d’un bouton.
Isolation entre entreprisesLes fichiers de deux entreprises ne partagent ni espace de stockage logique, ni clé de chiffrement.
Une allée de baies dans un centre de données, entre deux rangées de serveurs.

Notre chaîne de production

La sécurité du logiciel avant qu’il n’arrive chez vous.

La moitié des incidents de sécurité récents de la profession ne viennent pas d’une attaque contre la plateforme, mais d’une dépendance compromise ou d’un secret laissé dans un dépôt.

Aucun secret dans le code

Les dépôts sont analysés à chaque modification. Les secrets vivent dans un gestionnaire dédié, avec rotation planifiée — et un stockage chiffré local sur les Edge hors ligne.

Dépendances inventoriées

Une nomenclature logicielle est produite à chaque version. Les images de conteneurs sont figées par empreinte et analysées avant publication.

Livraisons signées

Chaque version publiée est signée et vérifiée avant installation, y compris sur les boîtiers Edge. Une mise à jour non signée n’est pas appliquée.

Revue indépendante

Les modifications touchant à l’authentification, au chiffrement ou à l’isolation entre entreprises font l’objet d’une revue distincte de celle de leur auteur.

Tests d’intrusion

Réalisés par un tiers, sur le périmètre applicatif et téléphonique. Le rapport de synthèse est communiqué aux clients sous accord de confidentialité.

Plan de réponse écrit

Qui décide, qui vous appelle, sous quel délai. Notifier une violation de données en 72 heures suppose de savoir qui compose le numéro à 3 h du matin.

Divulgation responsable

Vous avez trouvé une faille ? Écrivez-nous.

Nous ne poursuivons pas les chercheurs de bonne foi et nous ne demandons pas le silence en échange d’une correction. Si votre signalement est valide, nous vous créditons publiquement — sauf si vous préférez rester anonyme.

  • Écrivez à [email protected]. Chiffrez si vous le souhaitez, notre clé est publiée dans le fichier security.txt.
  • Nous accusons réception sous 48 heures et donnons une évaluation initiale sous 5 jours ouvrés.
  • Nous vous tenons informé jusqu’à la correction, et nous convenons ensemble de la date de publication.
  • N’accédez pas aux données d’un client, ne dégradez pas le service, et ne testez que sur les environnements que nous vous ouvrons — c’est la seule contrepartie.

Ce que nous publions

  • Un bulletin pour chaque vulnérabilité corrigée jugée significative, avec sa sévérité et les versions concernées.
  • L’état de la plateforme en temps réel, incidents en cours compris.
  • Un compte rendu écrit après chaque incident majeur, y compris quand la cause est de notre fait.
  • La liste nominative de nos sous-traitants et des régions où vos données sont traitées.

Voir la page conformité

Questions de sécurité

Êtes-vous certifiés ISO 27001 ou SOC 2 ?
Nous ne le sommes pas encore, et nous préférons l’écrire plutôt que de laisser un logo suggérer le contraire. Notre système de management de la sécurité est construit sur le référentiel ISO 27001 et la démarche de certification est engagée. Nous répondons dès aujourd’hui aux questionnaires de sécurité de vos équipes et fournissons le rapport de synthèse de nos tests d’intrusion.
Vos ingénieurs peuvent-ils écouter nos appels ?
Non en fonctionnement normal : personne chez nous n’a d’accès permanent aux enregistrements d’un client. Un accès de support doit être demandé, approuvé, limité dans le temps, et il apparaît dans votre journal d’audit. Vous pouvez aussi interdire totalement l’accès de support à vos enregistrements, au prix d’un diagnostic plus lent en cas d’incident.
Que se passe-t-il si un de vos sous-traitants est compromis ?
Notre plan de réponse couvre ce cas : isolation du connecteur ou du service concerné, évaluation de l’exposition, et notification. Vous êtes informé même lorsque votre entreprise n’est pas touchée, parce que vous avez le droit de le savoir avant de le lire ailleurs.
Comment gérez-vous les appels d’urgence en cas d’incident chez vous ?
C’est la raison d’être de la ligne de secours locale. Sur un site équipé d’un Edge et d’un accès local, les numéros d’urgence sortent par cette ligne, quel que soit l’état de notre plateforme. Sur un site sans ligne locale, nous documentons explicitement ce risque résiduel dans le dossier de conception.
Faites-vous des exercices de panne ?
Oui, et ils incluent la coupure délibérée de la liaison entre un site et le cloud, la perte d’un opérateur, et la perte d’une région d’hébergement. Les résultats alimentent nos engagements de service plutôt que l’inverse.

Envoyez-nous votre questionnaire de sécurité.

Nos réponses sont écrites, datées et signées par une personne identifiable. Nous les fournissons avant la signature, pas après.

Les questionnaires les plus fréquents sont déjà remplis et disponibles sur demande.