Durcissement en 12 points + résidence des données en Suisse
Un agent IA qui accède à vos fichiers, vos boîtes mail et vos API n'est jamais plus sûr que le serveur sur lequel il tourne. Une installation par défaut ne suffit pas. Voici exactement comment nous durcissons chaque déploiement.
Utilisateur dédié non-root
L’agent tourne sous un compte dédié, non privilégié et sans droits sudo, pour qu’une compromission ne puisse pas prendre le contrôle de la machine.
Pare-feu UFW, ports fermés
Pare-feu en deny-by-default ; seuls les ports strictement nécessaires sont ouverts, tout le reste est fermé.
SSH par clé + fail2ban
Connexion par mot de passe désactivée, authentification par clé uniquement, fail2ban bannit les IP après tentatives répétées.
TLS / HTTPS partout
Tout le trafic chiffré en transit avec certificats valides et renouvellement auto ; aucun point d’accès en clair.
Coffre de secrets chiffré
Clés API et jetons dans un coffre chiffré, jamais en clair dans des fichiers .env ou le code source.
Portées API au moindre privilège
Chaque clé et intégration reçoit la portée la plus étroite nécessaire ; un jeton fuité a un impact minimal.
Mises à jour de sécurité auto
Application automatique des correctifs pour maintenir l’OS et les dépendances à jour sans intervention.
Conteneur / VM isolé
L’agent s’exécute dans un conteneur ou une VM dédié et isolé, séparé des autres charges et de l’hôte.
Sauvegardes chiffrées, testées
Sauvegardes régulières, chiffrées et hors instance pour restaurer vite, et les restaurations sont testées.
Journalisation d’audit
Actions, accès et événements clés journalisés pour la traçabilité, l’analyse d’incident et la responsabilité.
Limitation de débit
Des limites de débit protègent l’agent et ses API contre les abus, boucles incontrôlées et attaques par force brute.
Aucune donnée hors Suisse/UE
Traitement et stockage restent dans la juridiction suisse/UE ; aucune donnée n’est expédiée vers des régions tierces.
Votre serveur, à votre nom
Le serveur reste à votre nom : vous gardez la propriété et le contrôle de l’infrastructure et des données, de bout en bout.
En ligne en 48 heures, ou vous ne payez pas.
Vos données restent en Suisse/UE, sous nLPD/RGPD.