1. VPS Cloud
  2. Sécurité et confiance
Trust & Security

Des engagements de sécurité vérifiables : isolation physique, indemnisation et périmètre de conformité

Nous ne parlons pas de « sécurité de niveau bancaire » ou d'autres formules vagues. Cette page décompose chaque mécanisme jusqu'au détail vérifiable : qui détient les identifiants, en combien d'étapes se fait l'effacement, comment se calcule l'indemnisation, et où résident vos données. Vous pourrez tout vérifier point par point avant de décider si vous payez.

Isolation

Modèle d'isolation : une machine, un seul client

Vous louez un Mac mini entier, en dedicated hardware — pas une tranche de machine virtuelle. Aucun hyperviseur, aucun disque partagé, aucun voisin : la plupart des risques liés au multi-tenant n'existent tout simplement pas au niveau physique.

Isolation physique, sans VM voisine

CPU, mémoire unifiée, NVMe et port réseau 1 Gbit/s vous sont entièrement dédiés. Pas de steal time, pas de « noisy neighbor » : la variance de vos temps de build vient de votre code, pas de la charge d'un autre client. Les attaques par canal auxiliaire entre locataires (mesure de cache, déduplication de pages partagées) sont sans objet sur un dedicated hardware mono-locataire.

Les identifiants restent chez vous

Clé SSH, mot de passe VNC, identifiant administrateur macOS : vous seul les détenez et pouvez les changer à tout moment. La plateforme ne conserve aucun compte, aucune clé publique ni agent de gestion en réserve — nos équipes techniques n'ont aucun moyen de se connecter à votre système. Détails dans la section « Contrôle d'accès » ci-dessous.

Effacement complet à la résiliation

À l'échéance, vos données sont conservées 72 heures pour vous laisser le temps de renouveler ou de récupérer une sauvegarde. Passé ce délai, l'effacement se fait en deux étapes : destruction de la clé de chiffrement APFS, puis réécriture complète du disque. La machine doit repasser par une réinstallation et un autodiagnostic avant de retourner en pool — aucune trace du précédent locataire n'est possible.

Availability

Engagement de disponibilité et barème d'indemnisation

Tous nos nœuds fonctionnent 365 jours par an, sans aucune interruption planifiée. La disponibilité est mesurée à la minute par une supervision d'alimentation hors bande, et les données sont synchronisées quotidiennement sur notre page de statut.

SLA · Disponibilité mensuelle garantie
99,9%

Pour chaque tranche de 0,1 % en dessous du seuil, 1 jour de crédit équivalent, avec un plafond mensuel de 100 % de la durée déjà payée sur la période concernée. Le crédit est créditée en durée de location et déduite automatiquement au renouvellement.

Il y a 90 joursAujourd'hui

Sur les 90 derniers jours, un seul incident : la case grisée correspond à une instabilité de 11 minutes sur le lien amont du nœud de Tokyo, portant la disponibilité du mois à 99,97 %, sous le seuil de déclenchement du crédit. Les 89 autres jours, tous les nœuds ont affiché 100 % de disponibilité.

Barème de conversion du crédit

Disponibilité mensuelle réelle Durée créditée
≥ 99,9 %Objectif atteint, pas de crédit
99,8 % – 99,9 %1 jour
99,7 % – 99,8 %2 jours
99,0 % – 99,7 %1 jour de plus pour chaque tranche de 0,1 % en dessous, plafonné à 9 jours sur cette plage
< 99,0 %Le calcul continue selon la même règle, plafonné à 100 % de la durée déjà payée sur la période

Comment faire la demande, et ce qui n'est pas couvert

Ouvrez un ticket depuis le panneau de contrôle en indiquant le numéro de votre instance et la période d'incident. Nous vérifions les données brutes de supervision hors bande et vous communiquons le résultat sous 7 jours ouvrés, avec crédit automatique ; les données de calcul peuvent être exportées depuis le ticket.

Seules deux catégories sont exclues : vos propres actions (par exemple une mauvaise règle de pare-feu qui vous coupe, un arrêt volontaire, une erreur de configuration système) et les cas de force majeure. Il n'existe aucune clause d'exclusion pour « maintenance de routine », puisque nous ne programmons aucune interruption de ce type. Le détail complet figure dans nos conditions générales.

La location à la journée est couverte par le même SLA : au-delà de 86 secondes d'incident cumulé sur une journée (soit 99,9 % ramené à 24 heures), la journée concernée est intégralement recréditée.
Data Wipe

Procédure d'effacement : de l'échéance au retour en pool

L'effacement n'est pas un simple « données supprimées » : c'est une chaîne d'étapes horodatées, dont chaque statut peut être consulté dans votre ticket.

  1. T+0

    Arrêt et coupure réseau à l'échéance

    Une instance non renouvelée est immédiatement mise hors tension et déconnectée d'Internet, mais les données du disque restent intactes. Un renouvellement à ce stade remet la machine sous tension avec les données exactement comme vous les avez laissées.

  2. T+72 h

    Fin de la fenêtre de conservation

    Pendant 72 heures, vous pouvez renouveler à tout moment ou lancer un téléchargement de sauvegarde depuis le panneau de contrôle pour récupérer vos données. Passé ce délai, l'instance entre en file d'effacement et devient irrécupérable.

  3. ÉTAPE 1

    Destruction de la clé de chiffrement APFS

    Le volume de données est chiffré en APFS depuis sa création. La destruction de la clé de volume prend environ 1 seconde : dès cet instant, tout le contenu chiffré sur le disque devient cryptographiquement indéchiffrable — c'est la première protection, et la plus rapide.

  4. ÉTAPE 2

    Réécriture complète du disque avec vérification

    L'ensemble du NVMe subit une réécriture complète avec des données aléatoires, avec vérification zone par zone, pour parer à toute hypothèse d'attaque sur des résidus chiffrés. Les journaux de réécriture sont conservés 90 jours à des fins d'audit.

  5. RETOUR EN POOL

    Réattribution uniquement après réinstallation et autodiagnostic

    Une installation propre de macOS est effectuée, puis la machine passe un autodiagnostic SMART et mémoire avant de rejoindre le pool disponible. Le locataire suivant reçoit un système à l'état de sortie d'usine.

Ce que vous pouvez faire avant l'échéance

Nous recommandons de traiter vos données 24 heures avant l'échéance : générez et téléchargez une sauvegarde en un clic depuis le panneau de contrôle, ou synchronisez vos répertoires de projet en local avec rsync. La machine reste pleinement utilisable pendant la génération de la sauvegarde.

Une résiliation anticipée (remboursement dans les 24 heures suivant la première commande, ou libération volontaire de l'instance) suit exactement la même chaîne d'effacement, à la différence que le T+0 démarre au moment où vous cliquez sur « libérer » — la fenêtre de conservation de 72 heures s'applique de la même façon.

Vous souhaitez un effacement immédiat, sans attendre la fenêtre de conservation ? Une simple confirmation dans un ticket suffit pour le déclencher : la destruction de la clé est effectuée en moins de 5 minutes, avec un horodatage de confirmation.

Les durées de conservation des journaux et des données comptables (90 jours pour les journaux d'accès, 7 ans pour les registres comptables) sont détaillées dans notre politique de confidentialité.

Access Control

Contrôle d'accès : nos équipes n'ont pas de porte d'entrée vers votre système

La question la plus fréquente lors d'un audit de sécurité est : « Vos employés peuvent-ils voir mes données ? » La réponse est non, et ce n'est pas une question de règle interne, mais d'impossibilité technique.

Ce que vous détenez
  • Paire de clés SSH : soumettez votre propre clé publique à la commande, ou laissez le système en générer une, affichée une seule fois — la plateforme ne conserve aucune copie de la clé privée
  • Mot de passe VNC : changement obligatoire à la première connexion, puis conservé uniquement dans votre gestionnaire de mots de passe
  • Compte administrateur macOS et root : sudo sans restriction, changement de mot de passe, ajout d'utilisateurs, installation de n'importe quel logiciel — aucune autorisation à demander
  • Droit d'usage de la clé du volume APFS : jusqu'à l'effacement, elle ne déchiffre les données que pour votre propre session
Ce que la plateforme n'a pas
  • Aucun compte réservé, aucune clé publique préinstallée, aucun mot de passe de secours — vérifiez vous-même l'image de livraison avec dscl . list /Users
  • Aucun profil MDM, aucun agent de gestion à distance, aucun processus de capture d'écran — profiles list renvoie une liste vide
  • Aucun accès dérivé au disque : le SSD du Mac mini est lié à la puce de sécurité, une lecture par extraction physique du disque est matériellement impossible
  • Aucune « assistance » avec connexion à votre système : dans un ticket, nous ne fournissons que des suggestions de commandes — c'est toujours vous qui les exécutez
Voici l'intégralité des actions possibles via la gestion hors bande : redémarrage forcé, mise hors/sous tension, démarrage en mode de récupération pour réinstaller macOS. Ces trois actions restent au niveau de l'alimentation et du firmware, sans jamais toucher à l'espace utilisateur macOS ni à vos fichiers ; chaque action est consignée dans un journal d'audit consultable depuis vos tickets. En cas de mot de passe oublié, la réinstallation en libre-service est le seul chemin de récupération — techniquement, nous ne pouvons pas « retrouver votre mot de passe » à votre place, et c'est un choix de conception délibéré.
Network

Protection réseau : restrictif par défaut, ouvert à la demande

La sécurité de base est en place dès la livraison, pas à configurer vous-même après coup. Les trois couches de protection sont incluses dans le prix de location, sans surcoût.

Modèle de pare-feu par défaut

La liste de contrôle d'accès amont n'autorise par défaut que le port 22/TCP (SSH) et 5900/TCP (VNC) en entrée, tout le reste étant bloqué ; le trafic sortant n'est pas limité. Vous pouvez ajouter ou retirer des règles de port depuis le panneau de contrôle, effectives sous 60 secondes, ou tout désactiver pour gérer vous-même via pf.

Nettoyage de base contre les DDoS

Les cinq nœuds disposent d'un filtrage de trafic à l'entrée : les schémas courants (SYN flood, UDP flood, ICMP flood) sont atténués automatiquement, sans aucune configuration de votre part. En cas de pic de trafic déclenchant un routage vers le nettoyage, vos sessions SSH/VNC légitimes restent accessibles, et chaque incident est enregistré dans le système de tickets.

Interconnexion réseau privé optionnelle

Si vous louez plusieurs machines sur le même nœud, une interconnexion réseau privé peut être activée gratuitement : un sous-réseau interne dédié vous est attribué, et le trafic entre machines ne transite plus par le réseau public. Idéal pour un runner GitLab orchestrant plusieurs builds en parallèle — le trafic sur ce réseau interne n'est pas facturé, tout comme le trafic public.

Hardware

Matériel et chaîne d'approvisionnement : machines d'origine, numéros de série vérifiables

Le premier principe de sécurité de la chaîne d'approvisionnement, c'est de ne pas y toucher : nous n'ouvrons pas les machines, ne les modifions pas, ne mélangeons pas les composants. Chaque machine reste à l'état d'usine, du carton à la baie.

Achat via les canaux officiels Apple

Tous les Mac mini sont achetés via les canaux officiels Apple, avec des bons d'achat archivés et associés à chaque numéro de série. L'e-mail de livraison inclut le numéro de série complet, que vous pouvez vérifier vous-même sur la page officielle de garantie Apple pour confirmer l'activation et la période de garantie.

Aucune ouverture, aucune modification

Sur la série M4, mémoire unifiée et SSD sont soudés sur la carte : il n'y a d'ailleurs rien à « upgrader ». Nous nous engageons à ne jamais ouvrir le boîtier ni remplacer un composant — les informations matérielles visibles dans le système (system_profiler SPHardwareDataType) reflètent exactement l'état réel de la machine.

Remplacement intégral en cas de panne

Aucune réparation, aucun démontage en cas de panne matérielle : la machine défaillante est remplacée par un modèle identique, disponible en stock à chaque gamme. L'ancienne machine suit la procédure d'effacement standard, tandis que la nouvelle est restaurée avec votre sauvegarde ; objectif de délai entre confirmation de la panne et remise des identifiants de la nouvelle machine : 4 heures.

Contrôle physique au niveau de la baie

Les machines sont fixées dans des baies dédiées, l'accès au datacenter se fait par contrôle d'accès et accompagnement à deux personnes, et les journaux d'ouverture de baie ainsi que les enregistrements vidéo sont conservés 90 jours. Hormis en cas de remplacement pour panne, personne ne touche à une machine en cours de location.

Compliance

Conformité et audit : vos données ne quittent pas la juridiction que vous avez choisie

Chaque déclaration de conformité s'accompagne d'un moyen de vérification. Les équipes en charge des évaluations de sécurité peuvent directement intégrer le tableau ci-dessous dans leur questionnaire d'audit.

Point Mécanisme Comment vérifier
Certification datacenter Les cinq nœuds sont hébergés dans des datacenters certifiés ISO 27001, répondant au niveau Tier III+, avec alimentation double Demandez le numéro de certificat du nœud concerné via un ticket et vérifiez-le auprès du registre public de l'organisme certificateur
Résidence des données Les données de votre machine restent exclusivement dans le datacenter du nœud choisi, sans réplication ni sauvegarde inter-régions ; les sauvegardes ne quittent le datacenter que si vous les téléchargez vous-même Analysez le trafic sortant de votre instance avec tcpdump, ou demandez le détail des flux de données via un ticket
Périmètre des journaux de la plateforme La plateforme n'enregistre que les données de compte, de facturation, les opérations d'alimentation hors bande et les journaux de mesure réseau ; aucun fichier, processus ou contenu d'écran de votre machine n'est collecté Comparez point par point avec notre politique de confidentialité ; les journaux d'accès sont détruits automatiquement après 90 jours
Demandes de suppression RGPD Les demandes de suppression des données de compte sont traitées sous 30 jours ; la suppression des données d'une machine en cours de location déclenche la procédure d'effacement standard Envoyez votre demande à support@oncemini.com, l'accusé de réception inclut l'horodatage de chaque étape
Juridiction Le traitement des litiges relève du droit applicable à la juridiction où est établi l'exploitant de la plateforme, conformément aux conditions publiées Voir la clause de juridiction dans nos conditions générales

Besoin d'un document de sécurité officiel ou d'un questionnaire d'audit personnalisé pour vos achats en entreprise ? Ouvrez un ticket depuis le panneau de contrôle en précisant « audit de sécurité » : nous répondons point par point, généralement sous 3 jours ouvrés.

Disclosure

Signalement de vulnérabilité : écrivez-nous directement

Nos mécanismes de sécurité sont conçus pour être examinés — et mis à l'épreuve. La divulgation responsable de vulnérabilités est la bienvenue ; voici la procédure et les délais.

Canal de signalement et engagements de réponse

support@oncemini.com

  • 24 hAccusé de réception avec attribution d'un numéro de suivi
  • 72 hPremière évaluation de criticité et plan de traitement
  • 90 jFenêtre de divulgation coordonnée : une fois le correctif déployé ou la fenêtre écoulée, vous êtes libre de publier les détails

Merci de joindre les étapes de reproduction et le périmètre d'impact ; pour un envoi chiffré, notre clé publique PGP est disponible sur demande. Toute vulnérabilité confirmée est récompensée par une durée de location gratuite de 7 à 30 jours selon la gravité, avec mention dans notre liste de remerciements (anonymat possible sur demande).

Périmètre de test

Dans le périmètre : le site principal oncemini.com, le panneau de contrôle Console, l'API api.oncemini.com, ainsi que les défauts de configuration par défaut de l'image de livraison et du modèle de pare-feu.

Hors périmètre : tout test sur une instance en cours de location ou sur les ressources d'un autre client, les attaques par déni de service, l'ingénierie sociale et le phishing, ou toute action nécessitant un accès physique au datacenter. Tester votre propre instance louée n'est pas restreint — cette machine vous appartient déjà pleinement.

Pour toute recherche menée de bonne foi et dans le respect de ce périmètre, nous nous engageons à ne poursuivre aucune action en justice et à ne suspendre aucun compte.

$ rent --chip m4 --wipe-on-exit

Vous avez lu les mécanismes, maintenant vérifiez-les sur une vraie machine

Location à la journée dès $19,9, remboursable dans les 24 heures suivant la première commande. Identifiants SSH reçus en moins de 5 minutes — commencez par vérifier point par point tout ce qui est décrit sur cette page.