RECHERCHE
La recherche derrière la conception.
L’intégrité prouvable des données signifie que vous n’avez jamais à nous croire sur parole : chaque garantie est énoncée comme une propriété puis dérivée, si bien que votre relecteur peut la suivre, la contester et valider autre chose qu’une plaquette fournisseur. C’est sur cette page que ces documents sont publiés, et que le seront aussi ceux qui couvriront ce que nous construisons ensuite. La documentation technique est déjà en ligne, et couvre la même conception sous une autre forme.
Article DataPrism
La conception du système de bout en bout, et les garanties formelles derrière les trois propriétés.
CE QU’IL DÉMONTRE
Que les propriétés sont des conséquences de la conception, pas des réglages. Vous pouvez suivre chaque dérivation jusqu’à l’hypothèse sur laquelle elle repose, et si l’une d’elles ne tient pas dans votre environnement, vous verrez exactement où l’argument cesse de tenir.
À QUI IL S’ADRESSE
Pour l’architecte ou le relecteur sécurité qui doit valider une conception de stockage et répondre plus tard de cette signature. Pour le récit plutôt que la dérivation, lisez comment la conception devient un produit.
Publication prochaine
Article sur la fiabilité
Les modèles de fiabilité derrière la dispersion : comment la redondance chez des fournisseurs indépendants se traduit en pannes et en refus survivables, jusqu’au seuil de redondance que vous choisissez. Le calcul de durabilité, posé pour être vérifié, pas pour être cru.
CE QU’IL DÉMONTRE
Que la survie en cas de défaillance se calcule, elle ne s’espère pas : entrez votre propre nombre de fournisseurs et votre propre seuil dans les modèles, et vous obtenez les combinaisons de pannes et de refus que la dispersion absorbe, et celle où elle s’arrête.
À QUI IL S’ADRESSE
Pour l’ingénieur qui doit répondre à « que se passe-t-il quand un fournisseur tombe », avec un modèle plutôt qu’un adjectif.
Publication prochaine
Vue d’ensemble de l’architecture de sécurité
Le modèle de menace en entier : ce que chaque acteur peut voir, ce sur quoi repose chaque garantie, et les choix cryptographiques derrière elles.
CE QU’IL DÉMONTRE
Qui peut lire quoi, et sous quelles conditions : fournisseur, opérateur, autorité, attaquant, chacun passé en revue face à l’architecture. L’essentiel de ce que demande un questionnaire de sécurité se répond directement depuis ce document.
À QUI IL S’ADRESSE
Pour le RSSI ou l’ingénieur sécurité qui mène sa due diligence avant un pilote, et qui préfère lire plutôt que réserver un appel.
Publication prochaine
CE QUE COUVRENT LES ARTICLES
Ce que l’intégrité prouvable des données signifie, formellement.
GARANTIES FORMELLES
Les propriétés énoncées et dérivées, pour que vous puissiez éprouver chacune d’elles face à votre propre modèle de menace.
MODÈLES DE FIABILITÉ
Ce qui survit quand des fournisseurs tombent ou refusent, et où se situe la limite, pour que vous fixiez votre seuil de redondance sur des éléments vérifiables.
ARCHITECTURE
L’architecture complète, du client au registre, avec l’hypothèse de confiance de chaque étape écrite noir sur blanc.
GARANTIES ÉNONCÉES
Quatre phrases que nous nous attendons à voir citées.
Nous formulons ces affirmations partout sur ce site. Les trois premières sont des propriétés énoncées, avec une dérivation derrière elles dans les articles. La quatrième est ce qui en découle en pratique. Citez-les dans votre revue de sécurité, et tenez-nous à ces phrases.
-
CONFIDENTIALITÉ
Le chiffrement a lieu avant l’envoi. Personne ne peut lire vos données, nous compris.
-
DISPONIBILITÉ
Les fichiers sont dispersés avec redondance chez des fournisseurs indépendants. La panne d’un seul fournisseur ne peut pas faire tomber vos données.
-
INTÉGRITÉ
Chaque fragment est adressé par son contenu. Toute altération est détectable de bout en bout.
-
CONTRAINTE
Un opérateur saisi d’une demande ne peut produire que des fragments incomplets de texte chiffré. La clé est dérivée de votre côté et n’est stockée nulle part, y compris ici.
POURQUOI NOUS PUBLIONS
Nous préférons être vérifiés que crus.
Une infrastructure qui réclame vos données les plus sensibles ne devrait pas s’évaluer sur des adjectifs, et vous ne devriez pas avoir à valider sur la foi. Publier la conception, avec ses garanties énoncées et dérivées, transforme notre discours sécurité en quelque chose que votre relecteur peut attaquer : lire les affirmations, suivre les dérivations, chercher la faille. Votre due diligence obtient un document au lieu d’une réunion, et si vous trouvez une faille, nous voulons l’apprendre avant tout le monde.
Les articles sont une couche d’un ensemble vérifiable : le modèle de menace en clair a sa propre vue d’ensemble ci-dessus, et le SDK de chiffrement côté client est documenté à découvert. Chaque document ci-dessus renvoie vers son PDF dès que ce document est publié.
Cette page est un lieu de publication, pas l’instantané d’une version. Les documents ci-dessus couvrent le système tel qu’il est aujourd’hui. À mesure que la conception gagne des capacités, les articles qui énoncent et dérivent les garanties portées par ces capacités sont publiés ici de la même façon, sous la même règle : une affirmation d’abord, puis la dérivation derrière elle.
Bâti sur une recherche que nous publions.
La documentation montre comment la conception devient un SDK que vos ingénieurs peuvent lire ligne à ligne.