Nous ne parlons pas de « sécurité de niveau bancaire » ou d'autres formules vagues. Cette page décompose chaque mécanisme jusqu'au détail vérifiable : qui détient les identifiants, en combien d'étapes se fait l'effacement, comment se calcule l'indemnisation, et où résident vos données. Vous pourrez tout vérifier point par point avant de décider si vous payez.
Vous louez un Mac mini entier, en dedicated hardware — pas une tranche de machine virtuelle. Aucun hyperviseur, aucun disque partagé, aucun voisin : la plupart des risques liés au multi-tenant n'existent tout simplement pas au niveau physique.
CPU, mémoire unifiée, NVMe et port réseau 1 Gbit/s vous sont entièrement dédiés. Pas de steal time, pas de « noisy neighbor » : la variance de vos temps de build vient de votre code, pas de la charge d'un autre client. Les attaques par canal auxiliaire entre locataires (mesure de cache, déduplication de pages partagées) sont sans objet sur un dedicated hardware mono-locataire.
Clé SSH, mot de passe VNC, identifiant administrateur macOS : vous seul les détenez et pouvez les changer à tout moment. La plateforme ne conserve aucun compte, aucune clé publique ni agent de gestion en réserve — nos équipes techniques n'ont aucun moyen de se connecter à votre système. Détails dans la section « Contrôle d'accès » ci-dessous.
À l'échéance, vos données sont conservées 72 heures pour vous laisser le temps de renouveler ou de récupérer une sauvegarde. Passé ce délai, l'effacement se fait en deux étapes : destruction de la clé de chiffrement APFS, puis réécriture complète du disque. La machine doit repasser par une réinstallation et un autodiagnostic avant de retourner en pool — aucune trace du précédent locataire n'est possible.
Tous nos nœuds fonctionnent 365 jours par an, sans aucune interruption planifiée. La disponibilité est mesurée à la minute par une supervision d'alimentation hors bande, et les données sont synchronisées quotidiennement sur notre page de statut.
Sur les 90 derniers jours, un seul incident : la case grisée correspond à une instabilité de 11 minutes sur le lien amont du nœud de Tokyo, portant la disponibilité du mois à 99,97 %, sous le seuil de déclenchement du crédit. Les 89 autres jours, tous les nœuds ont affiché 100 % de disponibilité.
| Disponibilité mensuelle réelle | Durée créditée |
|---|---|
| ≥ 99,9 % | Objectif atteint, pas de crédit |
| 99,8 % – 99,9 % | 1 jour |
| 99,7 % – 99,8 % | 2 jours |
| 99,0 % – 99,7 % | 1 jour de plus pour chaque tranche de 0,1 % en dessous, plafonné à 9 jours sur cette plage |
| < 99,0 % | Le calcul continue selon la même règle, plafonné à 100 % de la durée déjà payée sur la période |
Ouvrez un ticket depuis le panneau de contrôle en indiquant le numéro de votre instance et la période d'incident. Nous vérifions les données brutes de supervision hors bande et vous communiquons le résultat sous 7 jours ouvrés, avec crédit automatique ; les données de calcul peuvent être exportées depuis le ticket.
Seules deux catégories sont exclues : vos propres actions (par exemple une mauvaise règle de pare-feu qui vous coupe, un arrêt volontaire, une erreur de configuration système) et les cas de force majeure. Il n'existe aucune clause d'exclusion pour « maintenance de routine », puisque nous ne programmons aucune interruption de ce type. Le détail complet figure dans nos conditions générales.
L'effacement n'est pas un simple « données supprimées » : c'est une chaîne d'étapes horodatées, dont chaque statut peut être consulté dans votre ticket.
Une instance non renouvelée est immédiatement mise hors tension et déconnectée d'Internet, mais les données du disque restent intactes. Un renouvellement à ce stade remet la machine sous tension avec les données exactement comme vous les avez laissées.
Pendant 72 heures, vous pouvez renouveler à tout moment ou lancer un téléchargement de sauvegarde depuis le panneau de contrôle pour récupérer vos données. Passé ce délai, l'instance entre en file d'effacement et devient irrécupérable.
Le volume de données est chiffré en APFS depuis sa création. La destruction de la clé de volume prend environ 1 seconde : dès cet instant, tout le contenu chiffré sur le disque devient cryptographiquement indéchiffrable — c'est la première protection, et la plus rapide.
L'ensemble du NVMe subit une réécriture complète avec des données aléatoires, avec vérification zone par zone, pour parer à toute hypothèse d'attaque sur des résidus chiffrés. Les journaux de réécriture sont conservés 90 jours à des fins d'audit.
Une installation propre de macOS est effectuée, puis la machine passe un autodiagnostic SMART et mémoire avant de rejoindre le pool disponible. Le locataire suivant reçoit un système à l'état de sortie d'usine.
Nous recommandons de traiter vos données 24 heures avant l'échéance : générez et téléchargez une sauvegarde en un clic depuis le panneau de contrôle, ou synchronisez vos répertoires de projet en local avec rsync. La machine reste pleinement utilisable pendant la génération de la sauvegarde.
Une résiliation anticipée (remboursement dans les 24 heures suivant la première commande, ou libération volontaire de l'instance) suit exactement la même chaîne d'effacement, à la différence que le T+0 démarre au moment où vous cliquez sur « libérer » — la fenêtre de conservation de 72 heures s'applique de la même façon.
Les durées de conservation des journaux et des données comptables (90 jours pour les journaux d'accès, 7 ans pour les registres comptables) sont détaillées dans notre politique de confidentialité.
La question la plus fréquente lors d'un audit de sécurité est : « Vos employés peuvent-ils voir mes données ? » La réponse est non, et ce n'est pas une question de règle interne, mais d'impossibilité technique.
sudo sans restriction, changement de mot de passe, ajout d'utilisateurs, installation de n'importe quel logiciel — aucune autorisation à demander
dscl . list /Users
profiles list renvoie une liste vide
La sécurité de base est en place dès la livraison, pas à configurer vous-même après coup. Les trois couches de protection sont incluses dans le prix de location, sans surcoût.
La liste de contrôle d'accès amont n'autorise par défaut que le port 22/TCP (SSH) et 5900/TCP (VNC) en entrée, tout le reste étant bloqué ; le trafic sortant n'est pas limité. Vous pouvez ajouter ou retirer des règles de port depuis le panneau de contrôle, effectives sous 60 secondes, ou tout désactiver pour gérer vous-même via pf.
Les cinq nœuds disposent d'un filtrage de trafic à l'entrée : les schémas courants (SYN flood, UDP flood, ICMP flood) sont atténués automatiquement, sans aucune configuration de votre part. En cas de pic de trafic déclenchant un routage vers le nettoyage, vos sessions SSH/VNC légitimes restent accessibles, et chaque incident est enregistré dans le système de tickets.
Si vous louez plusieurs machines sur le même nœud, une interconnexion réseau privé peut être activée gratuitement : un sous-réseau interne dédié vous est attribué, et le trafic entre machines ne transite plus par le réseau public. Idéal pour un runner GitLab orchestrant plusieurs builds en parallèle — le trafic sur ce réseau interne n'est pas facturé, tout comme le trafic public.
Le premier principe de sécurité de la chaîne d'approvisionnement, c'est de ne pas y toucher : nous n'ouvrons pas les machines, ne les modifions pas, ne mélangeons pas les composants. Chaque machine reste à l'état d'usine, du carton à la baie.
Tous les Mac mini sont achetés via les canaux officiels Apple, avec des bons d'achat archivés et associés à chaque numéro de série. L'e-mail de livraison inclut le numéro de série complet, que vous pouvez vérifier vous-même sur la page officielle de garantie Apple pour confirmer l'activation et la période de garantie.
Sur la série M4, mémoire unifiée et SSD sont soudés sur la carte : il n'y a d'ailleurs rien à « upgrader ». Nous nous engageons à ne jamais ouvrir le boîtier ni remplacer un composant — les informations matérielles visibles dans le système (system_profiler SPHardwareDataType) reflètent exactement l'état réel de la machine.
Aucune réparation, aucun démontage en cas de panne matérielle : la machine défaillante est remplacée par un modèle identique, disponible en stock à chaque gamme. L'ancienne machine suit la procédure d'effacement standard, tandis que la nouvelle est restaurée avec votre sauvegarde ; objectif de délai entre confirmation de la panne et remise des identifiants de la nouvelle machine : 4 heures.
Les machines sont fixées dans des baies dédiées, l'accès au datacenter se fait par contrôle d'accès et accompagnement à deux personnes, et les journaux d'ouverture de baie ainsi que les enregistrements vidéo sont conservés 90 jours. Hormis en cas de remplacement pour panne, personne ne touche à une machine en cours de location.
Chaque déclaration de conformité s'accompagne d'un moyen de vérification. Les équipes en charge des évaluations de sécurité peuvent directement intégrer le tableau ci-dessous dans leur questionnaire d'audit.
| Point | Mécanisme | Comment vérifier |
|---|---|---|
| Certification datacenter | Les cinq nœuds sont hébergés dans des datacenters certifiés ISO 27001, répondant au niveau Tier III+, avec alimentation double | Demandez le numéro de certificat du nœud concerné via un ticket et vérifiez-le auprès du registre public de l'organisme certificateur |
| Résidence des données | Les données de votre machine restent exclusivement dans le datacenter du nœud choisi, sans réplication ni sauvegarde inter-régions ; les sauvegardes ne quittent le datacenter que si vous les téléchargez vous-même | Analysez le trafic sortant de votre instance avec tcpdump, ou demandez le détail des flux de données via un ticket |
| Périmètre des journaux de la plateforme | La plateforme n'enregistre que les données de compte, de facturation, les opérations d'alimentation hors bande et les journaux de mesure réseau ; aucun fichier, processus ou contenu d'écran de votre machine n'est collecté | Comparez point par point avec notre politique de confidentialité ; les journaux d'accès sont détruits automatiquement après 90 jours |
| Demandes de suppression RGPD | Les demandes de suppression des données de compte sont traitées sous 30 jours ; la suppression des données d'une machine en cours de location déclenche la procédure d'effacement standard | Envoyez votre demande à support@oncemini.com, l'accusé de réception inclut l'horodatage de chaque étape |
| Juridiction | Le traitement des litiges relève du droit applicable à la juridiction où est établi l'exploitant de la plateforme, conformément aux conditions publiées | Voir la clause de juridiction dans nos conditions générales |
Besoin d'un document de sécurité officiel ou d'un questionnaire d'audit personnalisé pour vos achats en entreprise ? Ouvrez un ticket depuis le panneau de contrôle en précisant « audit de sécurité » : nous répondons point par point, généralement sous 3 jours ouvrés.
Nos mécanismes de sécurité sont conçus pour être examinés — et mis à l'épreuve. La divulgation responsable de vulnérabilités est la bienvenue ; voici la procédure et les délais.
Merci de joindre les étapes de reproduction et le périmètre d'impact ; pour un envoi chiffré, notre clé publique PGP est disponible sur demande. Toute vulnérabilité confirmée est récompensée par une durée de location gratuite de 7 à 30 jours selon la gravité, avec mention dans notre liste de remerciements (anonymat possible sur demande).
Dans le périmètre : le site principal oncemini.com, le panneau de contrôle Console, l'API api.oncemini.com, ainsi que les défauts de configuration par défaut de l'image de livraison et du modèle de pare-feu.
Hors périmètre : tout test sur une instance en cours de location ou sur les ressources d'un autre client, les attaques par déni de service, l'ingénierie sociale et le phishing, ou toute action nécessitant un accès physique au datacenter. Tester votre propre instance louée n'est pas restreint — cette machine vous appartient déjà pleinement.
Pour toute recherche menée de bonne foi et dans le respect de ce périmètre, nous nous engageons à ne poursuivre aucune action en justice et à ne suspendre aucun compte.
$ rent --chip m4 --wipe-on-exit
Location à la journée dès $19,9, remboursable dans les 24 heures suivant la première commande. Identifiants SSH reçus en moins de 5 minutes — commencez par vérifier point par point tout ce qui est décrit sur cette page.