Vos données restent chez vous. Toujours.

CLEVYA tourne chez vous, pas dans notre cloud. Vos données, vos clés et vos agents ne quittent jamais votre infrastructure. La sécurité est intégrée à l'architecture : chiffrement Rust, isolation multi-tenant, validation humaine.

Self-hostedChiffrement RustRLS multi-tenantOWASP API Top 10Human-in-the-loop

Les 4 piliers de la défense en profondeur

Le code tourne chez vous et peut être audité. Chaque couche de protection (chiffrement, isolation, validation) fonctionne indépendamment des autres.

Self-hosted

Conteneurs distroless (sans shell), utilisateur non-root, filesystem en lecture seule. Vos données restent sur votre serveur, sous votre contrôle exclusif.

Chiffrement en Rust

Le chiffrement (AES-256-GCM, Argon2id, Ed25519) est écrit en Rust, un langage qui élimine les failles mémoire les plus courantes.

Isolation multi-tenant

PostgreSQL Row-Level Security par workspace : une équipe ne peut jamais accéder aux données d'une autre, garanti au niveau de la base, pas seulement de l'application.

Human-in-the-loop

Toute action externe sensible (email, publication, modification de données) attend votre validation. L'admin peut automatiser certaines actions à faible risque, toujours avec journalisation complète.

Sous le capot

Le détail de nos choix techniques, en toute transparence.

Authentification
JWT RS256 + rotation des refresh tokens + WebAuthn (passkey). Pas de mot de passe = pas de fuite possible.
Mots de passe
Argon2id (cost 4, 64 Mo, parallélisme 4), implémenté en Rust. Résistant aux attaques GPU/ASIC.
Tokens OAuth
Chiffrés AES-256-GCM en base, nonce aléatoire unique par opération. Jamais en clair, jamais dans les logs (redaction Pino).
OWASP API Top 10
Mesures appliquées sur les 10 risques : RBAC, rate-limiting, validation Zod stricte, headers helmet, anti-SSRF.
Intégrité
Vérification SHA-256 signée RSA au démarrage : toute altération du conteneur déclenche un arrêt immédiat.
Audit
Journal d'audit immuable (append-only) : qui a fait quoi, quand, depuis quelle IP. Conservé et partitionné pour le scale.
Ce que ça veut dire pour vous

Vous pouvez déployer CLEVYA dans un environnement réglementé (santé, finance, secteur public) sans exposer vos données à un tiers. Un atout au moment où l'EU AI Act renforce les obligations dès le 2 août 2026.

Une question sécurité précise ?

Parler à l'équipe Voir la conformité RGPD