Chiffré sous votre clé. Appliqué côté serveur. Vous pouvez le vérifier.

Chaque point ci dessous découle de la façon dont la plateforme est construite et non d'une politique que personne ne lit. Chacun d'eux se vérifie dans le produit, et les limites sont décrites sur la même page.

  • RGPD

    RGPD

    Les données restent dans l'Union européenne, un accord de sous traitance est signé sur demande, et les demandes d'accès, d'export et d'effacement se traitent depuis la console.

  • Règlement européen sur l'IA

    Ce qui a été demandé à un modèle et ce qu'il a répondu restent consignés, et la plateforme dit clairement quand une réponse vient d'un modèle.

  • SOC 2

    SOC 2 Type 1/2

    Nous sommes en cours de conformité SOC 2 Type 1/2.

  • ISO/IEC 27001

    ISO/IEC 27001

    Nous sommes en cours de certification ISO 27001.

  • ISO/IEC 42001

    ISO/IEC 42001

    Nous sommes en cours de certification ISO 42001.

Scellé sous une clé qui est la vôtre

La promesse la plus forte que cette plateforme puisse faire est qu'une copie de tout, prise par n'importe qui, est illisible. C'est une propriété de la conception, pas un réglage.

  1. Une clé par organisation, pas une clé par entreprise

    Chaque morceau de vos contenus au repos, dans les bases et dans le stockage objet, est chiffré en AES-256-GCM sous une clé qui appartient à votre seule organisation. Aucune clé partagée ne couvre deux clients.

  2. Les clés ne sont pas rangées avec les données

    Les clés vivent dans un service distinct, sous une clé racine protégée par un secret détenu hors de la plateforme par des personnes nommées. Un disque volé, un instantané copié ou une sauvegarde fuitée reste un disque volé, pas une plateforme volée.

  3. Un chiffré qui ne s'ouvre qu'à sa place

    Chaque valeur chiffrée est liée cryptographiquement à l'endroit exact où elle a été écrite. Déplacée ailleurs, ou dans les données d'un autre client, elle ne s'ouvre tout simplement pas. Lire la base et la réarranger sont deux attaques différentes, et la seconde ne rapporte rien.

  4. Une recherche qui ne lit jamais

    Le texte scellé reste consultable par un index dérivé sous une clé distincte de celle qui déchiffre le contenu, donc la plateforme trouve votre document sans pouvoir le lire. Une même clé ne fait jamais les deux métiers.

  5. Une rotation sans interruption

    La clé d'une organisation peut être remplacée pendant que le produit continue de répondre, et l'ancienne n'est retirée qu'une fois prouvé que chaque ligne s'ouvre sous la nouvelle.

Cloisonnement et accès

  1. Isolation par organisation

    Chaque jeton porte l'organisation à laquelle il appartient. Les gestionnaires en déduisent l'organisation depuis le jeton et jamais depuis un champ que le client peut poser, donc un client ne peut pas adresser les données d'un autre.

  2. Les rôles se traduisent en un catalogue de permissions

    Un rôle dans une organisation délivre exactement les portées que ses permissions autorisent. Les opérateurs de la plateforme sont un rôle distinct et étroit qui vit en dehors de toute organisation.

  3. L'interface n'est pas le contrôle

    La console masque ce qui vous est interdit, et chaque service revalide la portée du jeton avant d'agir. Le contrôle qui compte est celui du serveur.

  4. Le service à service est explicite

    Les services s'authentifient entre eux par des jetons signés validés contre un jeu de clés, autorisés par une matrice d'habilitations déclarée plutôt que par une position dans le réseau.

La porte d'entrée

La plupart des intrusions commencent par quelqu'un qui se connecte à la place d'un autre. C'est la partie de la plateforme que nous traitons comme le périmètre.

  1. La clé d'accès d'abord

    Une clé d'accès vaut deux facteurs à la fois et le navigateur ne la remet qu'à l'origine propre de ce déploiement, donc une copie convaincante de la page de connexion ne récolte rien qui vaille.

  2. Une application d'authentification, et des codes à usage unique

    Le repli est une application d'authentification standard, avec dix codes de récupération émis une fois et conservés seulement sous forme d'empreintes. Un code est consommé dès son usage, donc un regard par dessus l'épaule vaut exactement une connexion.

  3. C'est votre organisation qui pose la règle

    Une organisation peut exiger un second facteur de tout le monde, avec une période de grâce pour que l'activation ne verrouille personne dehors. Les opérateurs de la plateforme y sont tenus de toute façon, et ce n'est pas à une organisation d'en décider.

  4. Deviner échoue du côté fermé

    Les tentatives sont comptées sur toutes les répliques, et ce compteur comme la lecture de la politique échouent du côté fermé. Un composant que personne ne peut joindre refuse la connexion au lieu de la laisser passer.

  5. Le jeton dit comment quelqu'un s'est prouvé

    Les applications lisent comment et quand une personne s'est connectée, et peuvent exiger une authentification fraîche et résistante au hameçonnage avant une action sensible. Une session ancienne repasse par la porte d'entrée.

  6. Chaque tentative est consignée

    Connexions, refus, verrouillages, facteurs ajoutés ou retirés et codes de récupération consommés sont autant de lignes dans votre piste d'audit, avec l'adresse et le navigateur chiffrés à l'intérieur.

Ce qui est enregistré

  1. Des pistes en ajout seul

    L'inférence, les connaissances, la recherche web, l'exécution de code, les exécutions d'agents, les opérations sur les données et l'administration privilégiée tiennent chacune leur propre piste. Les enregistrements s'ajoutent, ils ne se modifient jamais.

  2. Des exécutions d'agents chaînées par empreintes

    Chaque étape d'une exécution porte l'empreinte de la précédente, donc un enregistrement retiré ou modifié après coup brise la chaîne et apparaît comme une rupture.

  3. Un dossier de preuves par exécution

    Une exécution peut être exportée avec ses étapes, ses entrées, ses sorties, ses approbations et sa corrélation, ce qui est précisément l'artefact que réclame un auditeur.

  4. Le coût fait partie de l'enregistrement

    Les jetons et le prix sont enregistrés avec la requête, donc une facture se rapproche de la piste au lieu d'être crue sur parole.

Traitement des données

  1. Dans l'Union européenne

    Les bases de données, le stockage objet et les pistes sont hébergés dans l'UE, sur une infrastructure européenne.

  2. Aucun entraînement sur vos données

    Les requêtes, les documents et les fichiers produits servent vos demandes et rien d'autre.

  3. Le corps des requêtes n'est pas stocké par défaut

    La piste garde les métadonnées, le nombre de jetons et le coût. Stocker les corps complets est une décision de l'organisation, avec sa propre rétention.

  4. Deux horloges de rétention et un gel

    Le contenu est effacé à la première horloge, l'enregistrement est supprimé à la seconde, et un gel légal suspend les deux. Les fichiers produits par la plateforme ont une horloge à eux.

Partir

Le vrai test du respect qu'une plateforme porte à vos données, c'est ce qui se passe quand vous demandez qu'elles disparaissent.

  1. Un délai pour changer d'avis

    Supprimer une organisation commence par la suspendre. La connexion cesse et aucun jeton n'est émis, mais rien n'est détruit, et une restauration dans le délai remet tout exactement comme c'était.

  2. Chaque service, pas seulement l'évident

    Quand le délai se ferme, la suppression se propage à chaque service qui a un jour détenu une ligne ou un fichier pour vous, et chacun rapporte ce qu'il a retiré. Le rapport se lit ensuite.

  3. Puis les clés sont détruites

    En tout dernier, vos clés sont détruites. Tout ce que quiconque aurait manqué, y compris des copies dans des sauvegardes que plus personne n'atteint, devient illisible pour toujours. C'est la garantie de suppression la plus forte que cette plateforme puisse donner, et nous la démontrons en restaurant une vieille sauvegarde et en montrant qu'elle ne s'ouvre plus.

  4. Les personnes effacées, l'histoire intacte

    Supprimer une personne efface la personne, pas l'enregistrement. Ses tâches et ses conversations pointent encore vers une identité qui ne nomme personne, donc la piste que lit un auditeur ne se troue pas.

  5. Les factures restent, parce que la loi l'exige

    Les pièces comptables survivent à une suppression. Tout le reste s'en va.

  6. Un gel légal arrête tout cela

    Un gel suspend les horloges et la suppression, et dit clairement quelle organisation est gelée et pourquoi, plutôt que de la sauter en silence.

Exécution et secrets

  1. Le code du client n'a pas de réseau

    Le code tourne dans un bac à sable isolé dont le réseau est coupé à l'intérieur du moteur d'exécution lui même, et non par une règle posée quelque part en amont.

  2. Les outils passent par un courtier

    Un agent ne détient jamais d'identifiant. Il reçoit une capacité émise pour un seul appel, et c'est le courtier qui effectue l'appel et l'enregistre.

  3. Les secrets viennent de l'environnement

    Rien de sensible n'est écrit dans un fichier de configuration ni dans une ligne de journal. Les secrets de configuration sont chiffrés au repos, et les clés d'API sont stockées sous forme d'empreintes.

  4. L'approbation avant la conséquence

    Un effet qui change quelque chose dans le monde peut exiger une deuxième personne avant de s'exécuter, et l'approbation fait partie de l'enregistrement.

Ce contre quoi cela ne protège pas

Une page sécurité qui ne liste que ses forces est une publicité. Voici les bords honnêtes, et votre auditeur les trouvera de toute façon.

  • Un service qui tourne est un service qui peut lire. Le chiffrement protège les données au repos et dans les sauvegardes. Un processus compromis pendant qu'il détient une clé ouverte peut lire tout ce que cette clé ouvre, aussi longtemps qu'il la détient.
  • Les métadonnées ne sont pas chiffrées. Les nombres de lignes, les horodatages, les tailles et le fait de savoir quelle organisation était active et quand sont visibles pour qui détient la base.
  • Le chiffrement consultable est un compromis. Un index qui trouve un document sans le lire révèle un peu de la forme de ce qu'il contient, et nous décrivons exactement quoi pendant une revue.
  • Les fichiers venus de l'extérieur sont mis en quarantaine et ne sont ni indexés ni montrés à un modèle tant qu'une personne ne les a pas acceptés. Ce que nous leur faisons et ne leur faisons pas avant cela est écrit pour les auditeurs.
  • Le reste de la liste est réel et nous ne le publions pas en détail, parce qu'une page publique de faiblesses exactes est une liste de courses. Votre auditeur reçoit la version complète sous accord.

Comment vérifier tout cela

Chaque affirmation de cette page est vérifiable, et pendant une revue nous préférons que vous vérifiiez plutôt que de nous croire sur parole.

  • Le chiffrement, la suppression et la connexion ont chacun un exercice écrit: ce qu'il faut lancer, ce qu'il faut regarder et ce que signifie un échec. Nous les passons avant toute mise en production qui touche à l'un des trois.
  • Un test casse la compilation si quelqu'un ajoute une colonne sensible et oublie de déclarer qu'elle doit être chiffrée, ce qui est ce qui maintient la promesse vraie à mesure que le produit grossit.
  • Dans un pilote, nous ferons l'exercice de fuite sur votre propre organisation sous vos yeux: mettre une phrase distinctive dans le produit, puis chercher cette phrase dans le stockage brut devant vous.
  • Le modèle de sécurité complet, avec les mécanismes et les limites décrits exactement, va à votre auditeur sous accord plutôt que sur cette page.

Demandez le rattachement des contrôles, les résultats des exercices et un accord de sous traitance à n'importe quel moment d'une revue.

Signaler une vulnérabilité

Si vous pensez avoir trouvé un problème de sécurité, dites le nous d'abord en privé et laissez nous un délai raisonnable pour le corriger. Nous accuserons réception et vous tiendrons informé.

security@neurifly.com

https://neurifly.eu

Commencez par une question, pas par un projet.

Créez un compte, posez une vraie question, puis regardez ce que la piste a enregistré. C'est toute l'évaluation.