Vue d’ensemble
Authentification à deux facteurs
Le 2FA (TOTP) est compatible Google Authenticator, Authy, 1Password. Une organisation peut le rendre obligatoire : un membre sans 2FA ne peut plus accéder aux clés API tant qu’il ne l’a pas activé.Audit inaltérable
Chaque accès et chaque modification sont enregistrés. La table d’audit est append-only : un trigger en base interdit toute modification et bloque la suppression des traces des 90 derniers jours. Un attaquant ne peut donc pas effacer ses traces récentes. Au-delà de 90 jours, les lignes sont purgées automatiquement (rétention).Modèle de confiance
Elding chiffre tes clés API au repos et les sert via HTTPS. Le serveur les déchiffre pour les
livrer au proxy : c’est un modèle managed, pas du zero-knowledge strict. Elding ne prend
pas en charge les secrets non HTTP. La promesse « jamais sur ton disque ni dans la mémoire
de ton app » reste tenue côté client avec le proxy.