Skip to main content

Vue d’ensemble

Authentification à deux facteurs

Le 2FA (TOTP) est compatible Google Authenticator, Authy, 1Password. Une organisation peut le rendre obligatoire : un membre sans 2FA ne peut plus accéder aux clés API tant qu’il ne l’a pas activé.

Audit inaltérable

Chaque accès et chaque modification sont enregistrés. La table d’audit est append-only : un trigger en base interdit toute modification et bloque la suppression des traces des 90 derniers jours. Un attaquant ne peut donc pas effacer ses traces récentes. Au-delà de 90 jours, les lignes sont purgées automatiquement (rétention).

Modèle de confiance

Elding chiffre tes clés API au repos et les sert via HTTPS. Le serveur les déchiffre pour les livrer au proxy : c’est un modèle managed, pas du zero-knowledge strict. Elding ne prend pas en charge les secrets non HTTP. La promesse « jamais sur ton disque ni dans la mémoire de ton app » reste tenue côté client avec le proxy.