Sécurité
Aucun droit sur votre cluster. Des droits par projet. Des agents sous contrôle.
graal est conçu pour la revue de votre RSSI : installation sans privilège, identités fédérées, trace de chaque action, et aucune donnée envoyée à l’extérieur.
Isolation
Ce que graal demande à votre cluster
Un audit de vos habilitations n’a pas à croire notre documentation sur parole : le rendu du chart se relit, objet par objet.
Aucun droit sur le cluster
Aucune ressource personnalisée, aucun rôle global : graal travaille avec les seuls droits que votre équipe plateforme lui accorde.
Voir la spécification techniquePods restreints, sans exception
Tous les pods, y compris ceux de vos traitements, tournent en PSA restricted : utilisateur non privilégié, capacités Linux retirées, profil seccomp par défaut.
Un réseau fermé par traitement
Chaque run reçoit sa politique réseau : il ne joint ni un autre projet ni une autre organisation, et ses sorties se limitent aux destinations autorisées.
Des images sous contrôle
Les traitements ne tirent que des images de registres autorisés, épinglées par empreinte : aucune image arbitraire ne démarre.
Identité
Qui peut quoi, sur quoi
Les rôles et leurs titulaires se lisent dans la console, et se retirent au même endroit.

Les rôles d’une organisation : ce que chacun peut faire, et sur quoi.
Interface réelle de la console graal, non retouchée ; données de démonstration fictives (locataire energie-demo — personnes, projets et jetons inventés).
Votre SSO, votre annuaire
Fédération OIDC ou SAML, annuaire LDAP ou Active Directory, authentification multifacteur imposable.
Le projet est l’unité de droits
Rôles par ressource, groupes de votre annuaire, affectations révocables en un clic.
Une organisation, un annuaire
Chaque organisation a son propre domaine d’authentification : l’isolation est une frontière d’identité, pas une colonne dans une table.
Agents IA
Des agents qui agissent, sous vos règles
Un agent IA est un porteur de droits comme un autre : il s’authentifie, il est limité à un projet, il est tracé et il se révoque.


Le panneau Agents : les agents connectés, leurs droits, et chacun de leurs appels d’outils, en direct.
Interface réelle de la console graal, non retouchée ; données de démonstration fictives (locataire energie-demo — personnes, projets et jetons inventés).
Un compte de service par projet
L’agent agit sous sa propre identité, jamais sous celle de la personne qui l’a créé.
Validation humaine
Les actions sensibles attendent l’accord d’une personne habilitée, autre que le créateur de l’agent.
Politiques par agent
Opérations permises, projets, coût maximal et plages horaires, agent par agent.
Aucun outil destructif activé par défaut
Un agent crée, lance et planifie ; supprimer reste un choix explicite de votre part.
Visible et révocable
Chaque appel s’affiche en direct dans la console ; retirer un droit prend effet à la requête suivante.
Le modèle de votre choix
Hébergé chez vous ou chez le fournisseur que vous retenez : un modèle externe ne reçoit que ce que les outils lui renvoient.
Secrets
Chiffrés en base, livrés en mémoire
Un traitement doit joindre une base de données ; le mot de passe qui le permet ne doit ni se lire en clair, ni voyager.
Chiffrés en base
Scellés en AES-256-GCM, avec une clé par organisation dérivée d’une clé racine par HKDF-SHA256. Le nom du secret sert de donnée authentifiée : déplacé, il ne se déchiffre plus.
Livrés en mémoire
Un traitement reçoit ses secrets au démarrage, en mémoire : ils n’apparaissent ni dans la spécification des pods ni dans les journaux.
Désignés, jamais recopiés
Connecteurs et pipelines désignent un secret par son nom : le code exporté ne contient aucun mot de passe.
Audit
Chaque action laisse une trace
Le même journal pour les personnes et pour les agents, relisible et exportable.
- Qui a fait quoi, sur quelle ressource, avec quel résultat, personne ou agent
- L’adresse d’origine de chaque requête
- Les connexions, les refus d’accès et les révocations
- Les validations accordées ou refusées aux agents
- Un journal exportable vers votre SIEM
- Les coûts et les quotas, projet par projet
Rien ne sort
Ce que graal n’envoie pas, et ce qu’il livre
La plateforme n’a besoin d’aucun service extérieur pour fonctionner.
Aucune télémétrie
graal n’envoie rien à l’éditeur : ni statistique d’usage, ni rapport d’erreur, ni donnée de vos projets.
Aucun service tiers
Ni SaaS, ni polices, ni captcha externes : la plateforme fonctionne dans un réseau fermé.
Une chaîne logicielle vérifiable
Images signées, épinglées par empreinte, et nomenclature logicielle (SBOM) livrée avec chaque version.
Signalement
Signaler une vulnérabilité
Écrivez à security@graal.systems. Nous accusons réception, corrigeons, et vous tenons informé jusqu’à la publication.
Passez graal devant vos équipes sécurité
Rendu du chart, liste des droits demandés, modèle d’habilitation et réponses à vos questionnaires : sur demande.