— Odoo Cloud (la plateforme) —
CSA STAR Niveau 1
Odoo participe au programme CSA Security Trust Assurance and Risk (STAR).
Consultez nos réponses au questionnaire CAIQv3.1
Sauvegardes / Reprise après sinistre
- Nous conservons un historique de 14 sauvegardes complètes de chaque base de données Odoo pendant au moins 3 mois : sauvegardes quotidiennes pendant 7 jours, hebdomadaires pendant 4 semaines et mensuelles pendant 3 mois.
- Les sauvegardes sont répliquées sur au moins 3 centres de données différents.
- Les emplacements de nos centres de données sont précisés dans notre Politique vie privée.
- Vous pouvez télécharger manuellement des sauvegardes de vos données actives à tout moment via le panneau de contrôle.
- Vous pouvez contacter notre Helpdesk pour restaurer une sauvegarde disponible vers votre base de données active ou vers une base de données séparée.
- Basculement matériel : pour les services hébergés sur une infrastructure bare-metal, où une défaillance matérielle est possible, nous utilisons une réplication locale en veille active, une surveillance et une procédure de basculement manuel.
- Reprise après sinistre : nous maintenons des procédures de reprise après sinistre conçues pour restaurer les services Odoo Cloud et les données clients à la suite de défaillances majeures de l’infrastructure ou de sinistres. Consultez notre Contrat de niveau de service Cloud pour plus de détails et des objectifs détaillés de point de reprise (RPO) et de temps de reprise (RTO).
Sécurité de la base de données
- Les données clients sont stockées dans une base de données dédiée et ne sont pas partagées entre les clients.
- Les contrôles d’accès aux données isolent les bases de données clients exécutées sur le même cluster, empêchant l’accès d’une base de données client à une autre.
Sécurité des mots de passe
- Les mots de passe des clients sont protégés à l’aide du hachage de mot de passe PBKDF2+SHA512 conforme aux standards du secteur, avec salage et renforcement de clé sur des milliers d’itérations.
- Le personnel d’Odoo ne peut pas accéder à votre mot de passe ni le récupérer. Si un mot de passe est perdu, il doit être réinitialisé.
- Les identifiants de connexion sont toujours transmis de manière sécurisée via HTTPS.
- Les administrateurs des bases de données clients peuvent configurer la limitation du débit et des périodes de refroidissement pour les tentatives de connexion répétées.
- Politiques de mot de passe : les administrateurs de base de données peuvent imposer une longueur minimale de mot de passe utilisateur. D’autres politiques, telles que les classes de caractères obligatoires, ne sont pas activées par défaut, car des recherches ont montré qu’elles étaient contre-productives. Voir [Shay et al. 2016] et NIST SP 800-63b.
Accès par nos employés
- Le personnel d’assistance Odoo peut accéder à votre compte lorsque cela est nécessaire pour investiguer un problème de support. Il utilise des identifiants dédiés au personnel plutôt que votre mot de passe, auquel il n’a pas accès.
- L’accès dédié du personnel permet à nos équipes de reproduire les problèmes signalés sans vous demander de partager votre mot de passe, tout en permettant de contrôler et d’auditer séparément les actions du personnel.
- Le personnel d’assistance limite son accès aux données, fichiers et paramètres nécessaires pour diagnostiquer et résoudre votre problème.
Sécurité du système
- Les serveurs Odoo Cloud exécutent des distributions Linux renforcées avec des correctifs de sécurité à jour.
- Les installations serveur sont conçues sur mesure et minimales, ce qui réduit le nombre de services susceptibles d’introduire des vulnérabilités.
- L’administration à distance des serveurs est limitée à un petit nombre d’ingénieurs Odoo de confiance et protégée par des identifiants personnels avec authentification multifacteur.
Sécurité physique
Les serveurs Odoo Cloud sont hébergés dans des centres de données de confiance répartis dans plusieurs régions. Toutes les installations d’hébergement doivent répondre à nos exigences de sécurité physique, notamment :
- Périmètres restreints accessibles uniquement au personnel autorisé du centre de données.
- Contrôles d’accès physiques à l’aide de badges de sécurité ou d’une authentification biométrique.
- Surveillance par caméras de sécurité des installations du centre de données 24/7.
- Personnel de sécurité sur site 24/7.
Sécurité des informations bancaires
- Nous ne stockons pas les informations de carte de crédit sur nos systèmes.
- Les informations de carte de crédit sont transmises de manière sécurisée et directement à Conforme PCI acquéreurs de paiement. Consultez notre Politique vie privée pour la liste des fournisseurs.
Chiffrement des données
Les données clients sont chiffrées à la fois en transit et au repos.- Les communications avec les instances clients sont protégées par HTTPS avec un chiffrement SSL 256 bits.
- Les communications internes entre serveurs sont protégées par un chiffrement de bout en bout.
- Nos serveurs sont surveillés en continu et maintenus à jour avec les correctifs pour les vulnérabilités SSL.
- Nos certificats SSL utilisent des clés de 2048 bits avec des chaînes de certificats SHA-2 complètes. Vous pouvez vérifier la note SSL ici.
- Les données clients, y compris le contenu des bases de données et les fichiers stockés, sont chiffrées au repos avec AES-256 dans les systèmes de production comme dans les sauvegardes.
Réseau Défense
- Les fournisseurs de centres de données utilisés pour Odoo Cloud exploitent des réseaux à haute capacité conçus pour résister à de grands volumes, y compris la plupart des attaques par déni de service. Des systèmes d’atténuation automatisés et manuels détectent et détournent le trafic d’attaque en périphérie du réseau avant qu’il ne puisse perturber la disponibilité du service.
- Les pare-feu et les contre-mesures d'intrusion sur les serveurs Cloud d'Odoo aident à détecter et bloquer des menaces, telles que les attaques par force brute des mots de passe.
- Les administrateurs des bases de données clients peuvent configurer la limitation du débit et des périodes de refroidissement pour les tentatives de connexion répétées, ou configurez un CAPTCHA pour atténuer les attaques automatisées par force brute.
— Odoo (le logiciel) —
Sécurité du logiciel
Odoo est open source, ce qui permet à son code source d’être continuellement examiné par des utilisateurs et contributeurs du monde entier. Les rapports de la communauté constituent une source importante de feedback en matière de sécurité, et nous encourageons les développeurs et chercheurs en sécurité à auditer le code et à signaler les problèmes de sécurité.
Les processus R&D d’Odoo incluent des revues de code qui prennent en compte les aspects de sécurité, tant pour le nouveau code que pour le code contribué.
Sécurisé par conception
Le framework Odoo est conçu pour empêcher par défaut les catégories courantes de vulnérabilités de sécurité :
- L’injection SQL est empêchée par une API de plus haut niveau qui élimine généralement la nécessité de construire manuellement des requêtes SQL.
- Le cross-site scripting (XSS) est empêché par un système de templating de haut niveau qui échappe automatiquement les données injectées.
- Le framework empêche l’accès RPC aux méthodes privées, réduisant ainsi le risque d’exposer des fonctionnalités exploitables.
Voir le Les principales vulnérabilités OWASP section pour plus d’informations sur les protections intégrées au framework Odoo.
Audits de sécurité indépendants
Odoo est régulièrement évalué par des sociétés de sécurité indépendantes mandatées par nos clients et prospects pour réaliser des audits de sécurité et des tests d’intrusion. L’équipe Sécurité d’Odoo examine les conclusions et met en œuvre des mesures correctives lorsque nécessaire.
Nous ne pouvons pas divulguer ces rapports d’évaluation, car ils sont confidentiels et appartiennent aux organisations qui les ont commandés.
Odoo collabore également avec une communauté active de chercheurs indépendants en sécurité qui examinent notre code source et nous aident à améliorer continuellement sa sécurité. Notre processus de recherche et de divulgation en matière de sécurité est décrit sur notre Divulgation responsable .
Les principales vulnérabilités OWASP
Ce qui suit résume la manière dont Odoo traite les risques courants de sécurité des applications web identifiés par le Open Web Application Security Project (OWASP) :
-
Failles d’injection : Les failles d’injection surviennent lorsque des données non fiables sont transmises à un interpréteur dans le cadre d’une commande ou d’une requête, ce qui peut entraîner l’exécution de commandes non prévues ou la modification de données.
Odoo s’appuie sur un framework de mapping objet-relationnel (ORM) qui abstrait la construction des requêtes et empêche par défaut les injections SQL. Les développeurs n’ont normalement pas besoin de construire manuellement des requêtes SQL : les requêtes sont générées par l’ORM et les paramètres sont correctement échappés.
-
Cross-Site Scripting (XSS) : Les vulnérabilités XSS surviennent lorsque du contenu non fiable est inclus dans une page web sans échappement ou encodage approprié, ce qui peut permettre à un attaquant d’exécuter des scripts dans le navigateur d’un autre utilisateur.
Le framework Odoo échappe par défaut les expressions rendues dans les vues et les pages, empêchant ainsi les XSS dans une utilisation normale. Les développeurs doivent explicitement marquer les expressions comme sûres avant de pouvoir les inclure comme contenu brut dans les pages rendues.
-
Cross-Site Request Forgery (CSRF) : Une attaque CSRF tente de faire en sorte que le navigateur d’un utilisateur authentifié soumette une requête non autorisée à une application web en utilisant la session existante de l’utilisateur.
Le moteur de site web Odoo inclut une protection CSRF intégrée. Les contrôleurs HTTP n’acceptent pas les requêtes POST protégées sans le jeton de sécurité correspondant. Le jeton est fourni lorsque l’utilisateur accède légitimement au formulaire concerné et ne peut pas être forgé par un attaquant.
-
Exécution de fichier malveillant : Les vulnérabilités d’inclusion de fichiers distants peuvent permettre à un attaquant de charger et d’exécuter du code ou des données malveillants sur un serveur.
Odoo n’expose aucune fonctionnalité d’inclusion de fichiers distants. Les utilisateurs privilégiés peuvent personnaliser certaines fonctionnalités à l’aide d’expressions évaluées par le système, mais ces expressions s’exécutent dans un environnement sandboxé et assaini, avec un accès limité aux fonctions autorisées.
-
Référence directe non sécurisée à un objet : Les références directes à des objets exposent des identifiants d’objets internes, tels que des enregistrements ou des fichiers. Elles deviennent une vulnérabilité lorsque la manipulation de ces identifiants permet un accès non autorisé.
Le contrôle d’accès d’Odoo est appliqué indépendamment de l’interface utilisateur. L’exposition de références à des objets internes dans les URL ne permet donc pas de contourner l’autorisation : chaque requête doit toujours passer par la couche de validation d’accès aux données.
-
Stockage cryptographique non sécurisé : Une faible protection des identifiants stockés ou des données sensibles peut exposer les utilisateurs à un accès non autorisé, à l’usurpation d’identité et à d’autres formes d’abus.
Odoo utilise un hachage sécurisé des mots de passe conforme aux standards du secteur (PBKDF2 + SHA-512 avec renforcement de clé par défaut) afin de protéger les mots de passe utilisateurs stockés. Des systèmes d’authentification externes comme OIDC/OAuth peuvent également être utilisés pour éviter de stocker les mots de passe utilisateurs localement.
-
Communications non sécurisées : Des informations sensibles peuvent être exposées lorsque les applications ne chiffrent pas correctement les communications réseau.
Odoo Cloud impose HTTPS par défaut. Pour les installations on-premise, nous recommandons d’exécuter Odoo derrière un serveur web qui fournit le chiffrement et relaie les requêtes vers Odoo, comme Apache, Lighttpd ou nginx. Le guide de déploiement d’Odoo comprend un checklist de sécurité pour sécuriser les déploiements publics.
-
Défaut de restriction de l’accès aux URL : Les applications peuvent exposer des fonctionnalités sensibles lorsque l’autorisation est appliquée uniquement en masquant les liens ou les URL aux utilisateurs non autorisés.
Odoo ne s’appuie pas sur l’interface utilisateur ni sur des URL masquées pour le contrôle d’accès. Chaque requête doit passer par la couche de validation d’accès aux données ; ainsi, manipuler ou accéder directement à une URL ne permet pas de contourner l’autorisation. Lorsqu’une URL donne volontairement un accès non authentifié à des informations sensibles, comme un lien de confirmation de commande client, l’URL est protégée par un jeton unique signé numériquement et envoyée uniquement au destinataire prévu.
Signaler les vulnérabilités de sécurité
Pour signaler une vulnérabilité de sécurité, veuillez utiliser notre Page de divulgation responsable. Les rapports de sécurité sont traités avec une priorité élevée et évalués par l’équipe Sécurité d’Odoo. Nous travaillons avec les personnes qui signalent ces problèmes afin d’enquêter et de corriger les problèmes confirmés et, le cas échéant, de les divulguer de manière responsable aux clients et utilisateurs d’Odoo.