> ## Documentation Index
> Fetch the complete documentation index at: https://docs.elding.app/llms.txt
> Use this file to discover all available pages before exploring further.

# Le Vault Cloud

> Où tes clés sont stockées, chiffrées, et organisées.

## Modèle

<CardGroup cols={3}>
  <Card title="Workspace" icon="building">
    Ton organisation. Possède une clé de chiffrement, des membres, des réglages de sécurité.
  </Card>

  <Card title="Set" icon="layers">
    Un groupe de clés par projet ou environnement (`dev`, `staging`, `prod`).
  </Card>

  <Card title="Clé" icon="key">
    Une clé API : nom, valeur chiffrée, domaine autorisé, expiration.
  </Card>
</CardGroup>

## Chiffrement (envelope encryption)

Deux niveaux de clés :

* **KEK** (`MASTER_ENCRYPTION_KEY`) : la clé maîtresse, côté serveur.
* **DEK** : une clé AES-256 unique **par workspace**, stockée chiffrée par la KEK.

Une clé API est chiffrée en **AES-256-GCM** avec le DEK de son workspace. L'IV est aléatoire
à chaque chiffrement, le tag GCM garantit l'authenticité.

<Note>
  Si la KEK fuit, il faut quand même chaque DEK pour lire. Si un DEK fuit, un seul workspace
  est touché. La rotation est possible sans tout re-chiffrer.
</Note>

## Statut & coupe-circuit

Un set peut être **désactivé** (`INACTIVE`) : ses clés API ne sont plus servies, ni via le CLI,
ni via le reveal web. Coupe-circuit instantané et réversible.

## Règle d'or

<Warning>
  Une valeur de clé API n'est **jamais** loggée, ni en clair, ni dans les logs proxy.
  Seuls les noms apparaissent.
</Warning>
