← Centre de confiance

Sécurité

Aucun droit sur votre cluster. Des droits par projet. Des agents sous contrôle.

graal est conçu pour la revue de votre RSSI : installation sans privilège, identités fédérées, trace de chaque action, et aucune donnée envoyée à l’extérieur.

Isolation

Ce que graal demande à votre cluster

Un audit de vos habilitations n’a pas à croire notre documentation sur parole : le rendu du chart se relit, objet par objet.

Aucun droit sur le cluster

Aucune ressource personnalisée, aucun rôle global : graal travaille avec les seuls droits que votre équipe plateforme lui accorde.

Voir la spécification technique

Pods restreints, sans exception

Tous les pods, y compris ceux de vos traitements, tournent en PSA restricted : utilisateur non privilégié, capacités Linux retirées, profil seccomp par défaut.

Un réseau fermé par traitement

Chaque run reçoit sa politique réseau : il ne joint ni un autre projet ni une autre organisation, et ses sorties se limitent aux destinations autorisées.

Des images sous contrôle

Les traitements ne tirent que des images de registres autorisés, épinglées par empreinte : aucune image arbitraire ne démarre.

Identité

Qui peut quoi, sur quoi

Les rôles et leurs titulaires se lisent dans la console, et se retirent au même endroit.

L’écran des rôles de la console graal : cinq rôles système (lecture d’un job, contribution, propriété et lecture d’un projet, administration de l’organisation), avec leur description et leur nombre de titulaires.

Les rôles d’une organisation : ce que chacun peut faire, et sur quoi.

Interface réelle de la console graal, non retouchée ; données de démonstration fictives (locataire energie-demo — personnes, projets et jetons inventés).

Votre SSO, votre annuaire

Fédération OIDC ou SAML, annuaire LDAP ou Active Directory, authentification multifacteur imposable.

Le projet est l’unité de droits

Rôles par ressource, groupes de votre annuaire, affectations révocables en un clic.

Une organisation, un annuaire

Chaque organisation a son propre domaine d’authentification : l’isolation est une frontière d’identité, pas une colonne dans une table.

Agents IA

Des agents qui agissent, sous vos règles

Un agent IA est un porteur de droits comme un autre : il s’authentifie, il est limité à un projet, il est tracé et il se révoque.

Le panneau Agents de la console graal, ouvert à côté de la liste des jobs : trois agents connectés avec leurs droits de lecture ou d’écriture, puis le fil d’activité en direct de leurs appels d’outils MCP (lecture des logs, lancement, planification et création d’un job).Le panneau Agents de la console graal, ouvert à côté de la liste des jobs : trois agents connectés avec leurs droits de lecture ou d’écriture, puis le fil d’activité en direct de leurs appels d’outils MCP (lecture des logs, lancement, planification et création d’un job).

Le panneau Agents : les agents connectés, leurs droits, et chacun de leurs appels d’outils, en direct.

Interface réelle de la console graal, non retouchée ; données de démonstration fictives (locataire energie-demo — personnes, projets et jetons inventés).

Un compte de service par projet

L’agent agit sous sa propre identité, jamais sous celle de la personne qui l’a créé.

Validation humaine

Les actions sensibles attendent l’accord d’une personne habilitée, autre que le créateur de l’agent.

Politiques par agent

Opérations permises, projets, coût maximal et plages horaires, agent par agent.

Aucun outil destructif activé par défaut

Un agent crée, lance et planifie ; supprimer reste un choix explicite de votre part.

Visible et révocable

Chaque appel s’affiche en direct dans la console ; retirer un droit prend effet à la requête suivante.

Le modèle de votre choix

Hébergé chez vous ou chez le fournisseur que vous retenez : un modèle externe ne reçoit que ce que les outils lui renvoient.

Découvrir les agents IA

Secrets

Chiffrés en base, livrés en mémoire

Un traitement doit joindre une base de données ; le mot de passe qui le permet ne doit ni se lire en clair, ni voyager.

Chiffrés en base

Scellés en AES-256-GCM, avec une clé par organisation dérivée d’une clé racine par HKDF-SHA256. Le nom du secret sert de donnée authentifiée : déplacé, il ne se déchiffre plus.

Livrés en mémoire

Un traitement reçoit ses secrets au démarrage, en mémoire : ils n’apparaissent ni dans la spécification des pods ni dans les journaux.

Désignés, jamais recopiés

Connecteurs et pipelines désignent un secret par son nom : le code exporté ne contient aucun mot de passe.

Audit

Chaque action laisse une trace

Le même journal pour les personnes et pour les agents, relisible et exportable.

  • Qui a fait quoi, sur quelle ressource, avec quel résultat, personne ou agent
  • L’adresse d’origine de chaque requête
  • Les connexions, les refus d’accès et les révocations
  • Les validations accordées ou refusées aux agents
  • Un journal exportable vers votre SIEM
  • Les coûts et les quotas, projet par projet

Rien ne sort

Ce que graal n’envoie pas, et ce qu’il livre

La plateforme n’a besoin d’aucun service extérieur pour fonctionner.

Aucune télémétrie

graal n’envoie rien à l’éditeur : ni statistique d’usage, ni rapport d’erreur, ni donnée de vos projets.

Aucun service tiers

Ni SaaS, ni polices, ni captcha externes : la plateforme fonctionne dans un réseau fermé.

Une chaîne logicielle vérifiable

Images signées, épinglées par empreinte, et nomenclature logicielle (SBOM) livrée avec chaque version.

Signalement

Signaler une vulnérabilité

Écrivez à security@graal.systems. Nous accusons réception, corrigeons, et vous tenons informé jusqu’à la publication.

Passez graal devant vos équipes sécurité

Rendu du chart, liste des droits demandés, modèle d’habilitation et réponses à vos questionnaires : sur demande.