KeyVaultAPI

Coffre-fort de secrets · API-first

Vos clés d'API et mots de passe,
enfin sous contrôle.

KeyVault centralise vos secrets d'entreprise dans un coffre chiffré, accessible uniquement par des jetons éphémères. Vos systèmes récupèrent leurs identifiants à la demande — sans jamais les stocker, ni les coder en dur.

Vos secrets sont-ils vraiment protégés ?

La gestion des identifiants sensibles reste l'une des failles les plus courantes — et les plus coûteuses — en entreprise.

Secrets dans le code

Les mots de passe et clés hardcodés dans les dépôts Git exposent votre infrastructure à quiconque a accès au code.

Partage par messagerie

Credentials envoyés par e-mail ou chat : des copies incontrôlées qui persistent bien après la rotation des accès.

Rotation impossible à suivre

Changer un mot de passe de base implique de mettre à jour à la main chaque script, serveur et pipeline — sans rien oublier.

Aucune traçabilité

Qui a accédé à quoi, quand, depuis quelle IP ? Sans journal d'audit, impossible de détecter une compromission.

Un coffre-fort numérique pour votre infrastructure

Tous vos secrets dans un système chiffré, accessible via des jetons éphémères. Vos systèmes récupèrent les valeurs à la volée, en mémoire.

Chiffrement authentifié

Chaque secret est chiffré en ChaCha20-Poly1305 (AEAD). La clé maître 256 bits n'est jamais en base : elle vient de l'environnement système.

Accès temporaires

Vos systèmes obtiennent un JWT valable 300 secondes. Même volé, le jeton n'expose rien au-delà.

Protection anti-brute-force

Après quelques échecs d'authentification, l'accès est temporairement bloqué (429) avec un délai croissant, par client_id et par IP.

Journal d'audit immuable

Chaque authentification, lecture ou écriture est enregistrée (horodatage, IP), en insert-only avec chaînage cryptographique.

Intégration API-first

Une API REST JSON standard. Compatible tout langage et toute chaîne CI/CD — GitHub Actions, GitLab CI, Jenkins, Ansible.

Rotation en une requête

Mettez à jour un secret par un seul appel. Tous les systèmes qui le consomment récupèrent la nouvelle valeur au prochain appel. Zéro geste manuel.

Simple pour vos équipes, robuste pour vos systèmes

1

Enregistrez l'application

Chaque système reçoit un client_id et un client_secret long terme. Une seule fois.

2

Obtenez un jeton éphémère

Au démarrage, le système s'authentifie et reçoit un JWT valable 5 minutes. Aucune session côté serveur.

3

Récupérez les secrets

Le système interroge l'API avec son jeton et obtient les valeurs déchiffrées à la volée — jamais écrites sur disque.

Opérationnel en quelques minutes

Une API REST prévisible, sans nouvelle dépendance à installer.

  • Tous les langages (Bash, Python, PHP, Node.js…)
  • GitHub Actions, GitLab CI, Jenkins, Ansible
  • Réponses JSON, codes HTTP sémantiques
  • Documentation interactive (Scalar)

Référence complète

# 1. Obtenir un jeton (valable 5 minutes)
TOKEN=$(curl -s https://api.keyvaultapi.newfutur.com/api/v1/auth \
  -H 'Content-Type: application/json' \
  -d '{"client_id":"'"$KV_CLIENT_ID"'","client_secret":"'"$KV_CLIENT_SECRET"'"}' \
  | jq -r .access_token)

# 2. Récupérer un secret par sa clé — en mémoire uniquement
DB_PASSWORD=$(curl -s \
  -H "Authorization: Bearer $TOKEN" \
  https://api.keyvaultapi.newfutur.com/api/v1/secrets/$KV_DB_KEY \
  | jq -r .value)

# 3. Faire tourner la valeur (rotation)
curl -s -X PUT https://api.keyvaultapi.newfutur.com/api/v1/secrets/$KV_DB_KEY \
  -H "Authorization: Bearer $TOKEN" \
  -H 'Content-Type: application/json' \
  -d '{"value":"nouveau-mot-de-passe"}'

Pour qui ?

Pipelines CI/CD

Distribuez vos secrets de déploiement sans les exposer dans les variables d'environnement de la plateforme.

Applications métier

Vos applications lisent leurs connexions base et clés d'API au démarrage, sans configuration locale.

Équipes de dev

Fini les secrets partagés par e-mail. Chaque service a ses accès, révocables individuellement.

Multi-projets

Un seul système pour toute l'entreprise. Les secrets sont cloisonnés par application.

La sécurité, sans compromis

Des choix techniques pensés pour résister aux menaces réelles.

Argon2id hachage

Les secrets d'authentification sont hachés avec l'algorithme résistant aux attaques GPU et mémoire.

Nonce unique anti-rejeu

Chaque chiffrement tire un nonce aléatoire de 12 octets. Deux écritures identiques donnent des chiffrés différents.

Requêtes préparées anti-injection

PDO exclusivement, aucune interpolation de variable dans le SQL, liaisons de paramètres typées.

Erreurs masquées anti-fuite

Les réponses d'erreur ne révèlent ni trace de pile, ni chemin de fichier, ni détail d'infrastructure.

Clé hors base isolation

La clé maître est injectée uniquement par variable d'environnement système — absente du code et de la base.

TLS 1.3 exclusif transport

Tout le trafic est chiffré en transit. Les protocoles obsolètes (TLS 1.0/1.1, SSL) sont désactivés.

Tarifs

Abonnement mensuel, sans engagement. Paiement sécurisé par Stripe.

Bronze

9 € / mois

  • 10 secrets
  • Applications illimitées
  • Journal d'audit
  • API + rotation
Choisir Bronze

Gold

99 € / mois

  • Secrets illimités
  • Applications illimitées
  • Journal d'audit
  • API + rotation
Choisir Gold

Prêt à sécuriser vos secrets ?

Créez votre compte en deux minutes et enregistrez votre première application.