Confiance & sécurité

Où vont vos clés — et où va votre donnée.

Une plateforme de sécurité demande beaucoup de confiance : une clé de votre cloud, et une copie de ses faiblesses. Voici précisément comment Skans conserve la première, ce qu’il retient de la seconde, et où les deux résident.

Jamais stockés en clair.

Le seul secret que Skans détient est la clé API en lecture seule que vous connectez. Elle est chiffrée par l’application elle-même avant même d’atteindre la base de données — sans s’en remettre au disque ni au moteur de base.

  • AES-256-GCM, au niveau applicatif

    Chaque identifiant est scellé par un chiffrement authentifié AES-256-GCM avant écriture. Une copie de la base, à elle seule, ne révèle rien.

  • Clés versionnées, rotation sans interruption

    Les clés de chiffrement vivent dans un trousseau versionné : les clés maîtres sont remplacées et les secrets rechiffrés sans coupure de service, et sans rien ressaisir de votre côté.

  • Jamais réaffichés

    Une clé secrète se remplace ou se supprime, mais ne se relit pas : elle n’apparaît ni dans l’interface, ni dans les réponses de l’API, ni dans les journaux applicatifs.

La configuration, pas le contenu.

Skans lit comment votre cloud est configuré — jamais ce qu’il contient. Ce qu’il conserve, c’est la photographie sécurité de votre infrastructure, et cette photographie ne voyage pas.

Des métadonnées, rien d’autre

Votre inventaire, sa configuration et les alertes qui en découlent. Jamais le contenu de vos buckets, de vos bases ou de vos machines.

Hébergé en France, sous juridiction européenne

La plateforme tourne en France, sur une infrastructure européenne, opérée sous droit européen — hors de portée du CLOUD Act et de FISA.

Chiffré en transit

Chaque connexion est chiffrée en TLS — de votre navigateur vers Skans, et de Skans vers l’API de votre fournisseur cloud.

Jamais hors de l’UE

Aucun sous-traitant hors UE. Votre inventaire et vos alertes ne sont ni envoyés, ni répliqués, ni sauvegardés hors de l’Union, pour aucun motif.

Quand « en Europe » ne suffit plus.

Certaines organisations veulent leurs données dans un seul pays — un opérateur allemand dont l’inventaire doit rester sur le sol allemand, un acteur français tenu à des fournisseurs français. En offre Enterprise, Skans se déploie en instance dédiée, dans le pays et chez le fournisseur européen que vous désignez. Vos données ne partagent leur infrastructure avec personne.

Parlez-nous de votre résidence des données

La même exigence pour nous-mêmes.

La rigueur que Skans demande à votre cloud s’applique aussi aux comptes Skans.

Lecture seule, toujours

Skans fonctionne avec des identifiants en lecture seule et n’a jamais besoin d’accès en écriture sur votre cloud.

Mots de passe argon2id, MFA TOTP

Les mots de passe sont hachés en argon2id selon des paramètres alignés sur l’OWASP, et la double authentification est intégrée.

Rôles d’équipe

L’accès à un espace de travail est délimité par rôle — un analyste et un propriétaire n’ont pas les mêmes droits.

Vous avez trouvé quelque chose ? Dites-le-nous.

Nous publions un security.txt et lisons chaque signalement, en français comme en anglais.

security@skans.eu