Secrets dans le code
Les mots de passe et clés hardcodés dans les dépôts Git exposent votre infrastructure à quiconque a accès au code.
Coffre-fort de secrets · API-first
KeyVault centralise vos secrets d'entreprise dans un coffre chiffré, accessible uniquement par des jetons éphémères. Vos systèmes récupèrent leurs identifiants à la demande — sans jamais les stocker, ni les coder en dur.
La gestion des identifiants sensibles reste l'une des failles les plus courantes — et les plus coûteuses — en entreprise.
Les mots de passe et clés hardcodés dans les dépôts Git exposent votre infrastructure à quiconque a accès au code.
Credentials envoyés par e-mail ou chat : des copies incontrôlées qui persistent bien après la rotation des accès.
Changer un mot de passe de base implique de mettre à jour à la main chaque script, serveur et pipeline — sans rien oublier.
Qui a accédé à quoi, quand, depuis quelle IP ? Sans journal d'audit, impossible de détecter une compromission.
Tous vos secrets dans un système chiffré, accessible via des jetons éphémères. Vos systèmes récupèrent les valeurs à la volée, en mémoire.
Chaque secret est chiffré en ChaCha20-Poly1305 (AEAD). La clé maître 256 bits n'est jamais en base : elle vient de l'environnement système.
Vos systèmes obtiennent un JWT valable 300 secondes. Même volé, le jeton n'expose rien au-delà.
Après quelques échecs d'authentification, l'accès est temporairement
bloqué (429) avec un délai croissant, par client_id et par IP.
Chaque authentification, lecture ou écriture est enregistrée (horodatage, IP), en insert-only avec chaînage cryptographique.
Une API REST JSON standard. Compatible tout langage et toute chaîne CI/CD — GitHub Actions, GitLab CI, Jenkins, Ansible.
Mettez à jour un secret par un seul appel. Tous les systèmes qui le consomment récupèrent la nouvelle valeur au prochain appel. Zéro geste manuel.
Chaque système reçoit un client_id et un
client_secret long terme. Une seule fois.
Au démarrage, le système s'authentifie et reçoit un JWT valable 5 minutes. Aucune session côté serveur.
Le système interroge l'API avec son jeton et obtient les valeurs déchiffrées à la volée — jamais écrites sur disque.
Une API REST prévisible, sans nouvelle dépendance à installer.
# 1. Obtenir un jeton (valable 5 minutes)
TOKEN=$(curl -s https://api.keyvaultapi.newfutur.com/api/v1/auth \
-H 'Content-Type: application/json' \
-d '{"client_id":"'"$KV_CLIENT_ID"'","client_secret":"'"$KV_CLIENT_SECRET"'"}' \
| jq -r .access_token)
# 2. Récupérer un secret par sa clé — en mémoire uniquement
DB_PASSWORD=$(curl -s \
-H "Authorization: Bearer $TOKEN" \
https://api.keyvaultapi.newfutur.com/api/v1/secrets/$KV_DB_KEY \
| jq -r .value)
# 3. Faire tourner la valeur (rotation)
curl -s -X PUT https://api.keyvaultapi.newfutur.com/api/v1/secrets/$KV_DB_KEY \
-H "Authorization: Bearer $TOKEN" \
-H 'Content-Type: application/json' \
-d '{"value":"nouveau-mot-de-passe"}'
Distribuez vos secrets de déploiement sans les exposer dans les variables d'environnement de la plateforme.
Vos applications lisent leurs connexions base et clés d'API au démarrage, sans configuration locale.
Fini les secrets partagés par e-mail. Chaque service a ses accès, révocables individuellement.
Un seul système pour toute l'entreprise. Les secrets sont cloisonnés par application.
Des choix techniques pensés pour résister aux menaces réelles.
Les secrets d'authentification sont hachés avec l'algorithme résistant aux attaques GPU et mémoire.
Chaque chiffrement tire un nonce aléatoire de 12 octets. Deux écritures identiques donnent des chiffrés différents.
PDO exclusivement, aucune interpolation de variable dans le SQL, liaisons de paramètres typées.
Les réponses d'erreur ne révèlent ni trace de pile, ni chemin de fichier, ni détail d'infrastructure.
La clé maître est injectée uniquement par variable d'environnement système — absente du code et de la base.
Tout le trafic est chiffré en transit. Les protocoles obsolètes (TLS 1.0/1.1, SSL) sont désactivés.
Abonnement mensuel, sans engagement. Paiement sécurisé par Stripe.
9 € / mois
29 € / mois
99 € / mois
Créez votre compte en deux minutes et enregistrez votre première application.