Politique publique · version 1.0

Sécurité des credentials ERP externes

Cette politique décrit comment PartnAir sépare, stocke, teste, active, utilise et révoque les secrets nécessaires à une connexion ERP sortante.

En vigueur au 15 juillet 2026

Périmètre et frontière

  • Un credential ERP sortant est un secret confié à PartnAir pour appeler l'ERP d'un partenaire. Il n'est utilisable ni par un garage, ni par un intégrateur public.
  • Une clé API PartnAir entrante permet à un intégrateur d'appeler les routes publiques selon ses scopes. Elle ne permet pas de lire, tester ou administrer un credential ERP.
  • Le Swagger public documente uniquement cette interface entrante. Aucune route publique de lecture, création, rotation ou révocation d'un secret ERP n'y figure.

Cycle de vie contrôlé

  1. 1 · Enregistrement candidat

    Le secret est envoyé à une action serveur réservée à l'administration, validé puis placé dans un coffre chiffré. Seul un identifiant opaque et un indice non sensible sont conservés avec la connexion.

  2. 2 · Test avant activation

    Le candidat est testé séparément. Le test vérifie l'authentification et une capacité de lecture bornée ; il ne crée ni devis ni commande.

  3. 3 · Activation explicite

    Seul un candidat dont le dernier test a réussi peut devenir actif. L'ancien credential actif passe à l'état remplacé et reste éligible à une purge bornée.

  4. 4 · Rotation et révocation

    La rotation réutilise le parcours candidat → test → activation. La révocation coupe l'usage du credential et supprime sa valeur du coffre.

Contrôles techniques

Accès privé

Les opérations sur le coffre sont exécutées côté serveur avec un rôle de service. Elles ne sont pas accordées aux sessions garage, distributeur ou intégrateur.

Non-réexposition

Après l'enregistrement, la console ne retourne jamais la valeur du secret. Elle affiche uniquement le type, l'état, les dates et un indice dérivé côté serveur.

Transport et destination

Les URL doivent utiliser HTTPS. Toutes les adresses DNS sont contrôlées avant chaque appel ; les cibles locales, privées ou réservées sont refusées, l’adresse validée est épinglée sur la socket TLS et les redirections sont interdites.

Traçabilité

Création, test, activation et révocation produisent des événements datés, sans journaliser la valeur du credential.

Webhooks entrants

Le secret HMAC propre à chaque distributeur est lui aussi chiffré dans le coffre, accessible uniquement au backend de vérification et administrable sans réaffichage de sa valeur.

Moindre privilège

Les credentials ERP demandés doivent être limités aux opérations nécessaires au connecteur. Les actions d'écriture restent distinctes des tests de connexion.

Réponse aux incidents

Un credential suspecté compromis peut être révoqué dans la console privée. Les incidents de sécurité peuvent être signalés à l'adresse ci-dessous.

Contrat public vérifiable

Le document OpenAPI porte explicitement la frontière “outbound ERP credentials: excluded”. Son unique mécanisme de sécurité décrit une clé API PartnAir entrante. La vue Swagger est en lecture seule et désactive Try it out.

Responsabilités partagées

  • Le partenaire remet un compte technique dédié, le moins privilégié possible, et organise sa rotation selon sa politique interne.
  • PartnAir protège le secret dans son plan de contrôle, surveille les tests et usages, et permet sa révocation.
  • Cette page ne revendique ni certification, ni résultat de pentest indépendant. Ces éléments sont publiés séparément lorsqu'ils ont été obtenus et vérifiés.
Signaler un incident de sécurité · security@partn-air.com