Aller au contenu

Politique de sécurité

1. Objet du document

Ce document formalise la politique de sécurité de SIPify Labs concernant le produit SIPify Pulse (Agent + VoiceAI Gateway). Il couvre :

  • les canaux de signalement de vulnérabilités,
  • le processus interne de traitement,
  • les engagements vis-à-vis des clients et des chercheurs en sécurité,
  • la politique de divulgation.

2. Signalement d'une vulnérabilité

Canal dédié : security@sipify.fr

Informations attendues dans le signalement :

  • description technique de la vulnérabilité,
  • version(s) de Pulse concernée(s),
  • conditions de reproduction (PoC si possible),
  • impact évalué par le rapporteur,
  • coordonnées du rapporteur (pour échanges et remerciements).

Engagement de réponse initial : accusé de réception sous 48h ouvrées.

security.txt (RFC 9116) : publié sur https://sipify.fr/.well-known/security.txt avec les champs Contact, Expires, Preferred-Languages (fr, en), Canonical, Policy.

3. Périmètre

Couvert :

  • SIPify Pulse Agent (backend Flask + frontend React).
  • SIPify Pulse VoiceAI Gateway (SIP/RTP, transcription Vosk).
  • Bundle de déploiement OFFLINE (scripts d'installation, dépôts DNF embarqués).
  • Spécifications OpenAPI publiées.

Non couvert :

  • Produits tiers intégrés (Oracle E-SBC, Oracle EOM) — remonter à l'éditeur concerné.
  • Déploiements customisés chez un client sans validation SIPify Labs.
  • Problèmes de configuration chez le client (hors défaut produit).

4. Processus interne de traitement

Le traitement d'une vulnérabilité signalée suit le workflow suivant :

  1. Triage (J+0 à J+2) — Évaluation de la criticité (score CVSS 3.1), confirmation de la reproductibilité, assignation d'un responsable interne.
  2. Reproduction — Reproduction en environnement contrôlé (VM dédiée OFFLINE Oracle Linux 9.6, image ISO identique au déploiement client).
  3. Développement du correctif — Branche dédiée, tests unitaires + tests de non-régression (pytest + Vitest). Le correctif est inclus dans la prochaine release mineure (cadence hebdomadaire).
  4. Communication client — Advisory privé transmis aux clients impactés avant la publication du correctif. L'advisory inclut : description, CVSS, versions affectées, mitigation temporaire le cas échéant, version corrigée.
  5. Publication — Intégration dans le bundle OFFLINE (RPM + SBOM + rapport Grype mis à jour). Advisory public publié après un délai de 30 à 90 jours suivant la mise à disposition du correctif.
  6. Assignation CVE — Si applicable, demande d'assignation CVE via MITRE ou un CNA partenaire.

Outillage : pip-audit + npm audit + grype exécutés à chaque build CI. Veille CVE hebdomadaire sur l'ensemble des dépendances Python et Node.

5. Engagements de délai de correction (SLA)

Les délais ci-dessous sont des objectifs internes ; ils pourront être contractualisés au cas par cas dans les accords de maintenance client.

Sévérité CVSSCible correctifMitigation temporaire
Critique (≥ 9,0)15 jours calendairesMitigation sous 72h
Élevée (7,0–8,9)30 jours calendairesMitigation si disponible
Moyenne (4,0–6,9)Release mineure suivante
Faible (< 4,0)Release mineure suivante

Ces objectifs s'appliquent à compter de la confirmation de la vulnérabilité (post-triage).

6. Politique de divulgation

Principe : divulgation coordonnée (coordinated disclosure).

  • La vulnérabilité n'est pas divulguée publiquement tant qu'un correctif n'est pas disponible.
  • Advisory privé transmis aux clients impactés en priorité.
  • Advisory public publié après un délai raisonnable suivant la mise à disposition du correctif (typiquement 30 à 90 jours).
  • Crédit au rapporteur proposé (hall of fame ou mention dans l'advisory), sauf demande d'anonymat.

7. Bug Bounty

Aucun programme de bug bounty formalisé à ce stade. Un programme de divulgation responsable non rémunéré sera ouvert conjointement à la publication de cette politique.

8. Traçabilité et SBOM

Chaque release de SIPify Pulse est livrée avec :

  • SBOM aux formats CycloneDX 1.5 et SPDX 2.3 (généré par Syft).
  • Rapport CVE Grype horodaté.
  • Manifest NEVRA + SHA256 des RPMs du dépôt OS offline embarqué.
  • Lock requirements.lock (pip-compile + empreintes SHA256).

Ces artefacts sont transmissibles à tout client sous NDA dès la livraison.

9. Conformité Règlement européen sur l'IA (AI Act)

9.1 Classification du système

SIPify Pulse est un outil de monitoring et de test qualité pour infrastructures VoIP/SIP. Il ne constitue pas un système d'IA autonome au sens du Règlement (UE) 2024/1689 (« AI Act »), mais intègre un composant d'intelligence artificielle :

  • VoiceAI Gateway : moteur de transcription vocale Vosk (speech-to-text), utilisé pour transcrire des messages de test pré-enregistrés (annonces Naegelen, tonalités, prompts SVI) afin de valider le bon acheminement des flux voix.

Classification retenue : système à risque limité (Article 50).

9.2 Analyse Article 50 — Obligations de transparence (deadline 2 août 2026)

Article 50(1) — Interaction chatbot : Ne s'applique pas. VoiceAI Gateway est un composant passif et non interactif. Il transcrit des flux audio pré-enregistrés ou captés passivement (miroir SIP/RTP) — il n'interagit pas avec des personnes physiques et ne génère aucune réponse conversationnelle. Aucune obligation de divulgation chatbot.

Article 50(2) — Marquage de contenu généré par IA : Potentiellement applicable. Les transcriptions produites par Vosk sont du contenu textuel généré par un système d'IA. Cependant :

  • les transcriptions sont destinées à un usage interne technique (validation qualité d'appel, rapports d'audit),
  • elles ne sont pas publiées ni présentées au public comme du contenu humain,
  • elles portent déjà la mention de leur source (champ engine: vosk dans les métadonnées JSON de l'API).

Mesure de conformité appliquée : chaque transcription est accompagnée d'un marqueur machine (ai_generated: true, engine: vosk, model: vosk-model-small-fr-0.22) dans les métadonnées JSON de la réponse API.

Article 6 — Système à haut risque : Ne s'applique pas. Pulse n'est pas utilisé dans un domaine listé à l'Annexe III (santé, justice, recrutement, éducation, services publics essentiels, forces de l'ordre, migration, etc.). Le monitoring VoIP/SIP est un usage industriel B2B sans impact sur les droits fondamentaux des personnes physiques.

9.3 Caractéristiques techniques renforçant la conformité

  • 100% offline : aucune donnée ne transite vers un service Cloud tiers. Modèles Vosk embarqués dans le bundle RPM.
  • Pas de données personnelles traitées : les flux transcrits sont des messages de test pré-enregistrés, pas des conversations réelles.
  • Traçabilité complète : SBOM CycloneDX/SPDX, rapport Grype, audit log cross-module.
  • Pas d'apprentissage continu : le modèle Vosk est figé (pas de fine-tuning, pas de feedback loop, pas de dérive).

9.4 Engagements SIPify Labs

SIPify Labs s'engage à :

  • maintenir cette classification à jour en cas d'évolution fonctionnelle de Pulse (ajout de composants IA interactifs, traitement de conversations réelles, etc.),
  • suivre les évolutions réglementaires (obligations de transparence de l'Article 50 applicables au 2 août 2026, codes de pratique de l'AI Act, obligations high-risk à venir),
  • documenter toute modification du composant IA dans les release notes.