Passer au contenu principal

Fonctionnalité

Sécurité et traitement des données dans ClawAI

Les mécanismes concrets derrière la sécurité des comptes et des données de ClawAI — hachage des mots de passe Argon2, jetons de rafraîchissement rotatifs, RBAC, chiffrement des identifiants AES-256-GCM, TLS et isolation des services — décrits simplement, sans revendication de conformité.

Toutes les fonctionnalités · Dernière révision:

Comptes, sessions et accès basé sur les rôles

Les mots de passe sont hachés avec Argon2 ; les jetons d’accès sont de courte durée, et les jetons de rafraîchissement pivotent à chaque usage, pour qu’un jeton volé soit détectable. Chaque compte porte un rôle et un ensemble de permissions explicite, vérifié dans l’interface puis de nouveau à chaque point d’entrée backend — un contrôle d’accès basé sur les rôles appliqué aux deux niveaux, pas seulement là où l’interface le montre par hasard.

Chiffrement des identifiants et chiffrement en transit

Les identifiants de fournisseurs et de connecteurs sont chiffrés au repos avec AES-256-GCM et ne sont jamais renvoyés au navigateur. Le transport se fait en TLS du navigateur jusqu’à la périphérie, puis de nouveau en TLS entre chaque service interne, avec des certificats vérifiés à chaque saut — un identifiant est ainsi protégé au repos comme en mouvement.

Isolation des services, limitation de débit, et ce qui n’est pas revendiqué ici

Chaque service backend possède sa propre base de données et ne peut pas lire celle d’un autre, pour qu’une panne de la génération d’images ne puisse pas atteindre vos conversations ; des limites de débit par compte protègent à la fois votre quota et la plateforme contre des boucles hors de contrôle. ClawAI ne détient aujourd’hui aucune certification de conformité, et l’application hébergée envoie des requêtes à des fournisseurs de modèles tiers selon leurs propres conditions — là où cela ne convient pas à une organisation, un déploiement privé sur votre propre réseau, exécutant uniquement des modèles à poids ouverts, est étudié au cas par cas ; contactez-nous pour en discuter. Pour une requête qui doit rester par défaut sur du matériel que vous contrôlez, voir déploiement privé et local, lié ci-dessous.

Questions fréquentes

Comment mes mots de passe et jetons de connexion sont-ils protégés ?
Les mots de passe sont hachés avec Argon2. Les jetons d’accès sont de courte durée, et les jetons de rafraîchissement pivotent à chaque usage, pour qu’un jeton de rafraîchissement volé soit détectable plutôt que silencieusement réutilisable.
Comment mes identifiants d’outils connectés sont-ils stockés ?
Les identifiants de fournisseurs et de connecteurs sont chiffrés au repos avec AES-256-GCM et ne sont jamais renvoyés au navigateur, quel que soit le connecteur d’espace de travail concerné.
ClawAI détient-il des certifications de conformité tierces ?
Non — ClawAI ne détient aujourd’hui aucune certification de conformité. Pour une exigence que l’application hébergée ne peut satisfaire, un déploiement privé sur votre propre réseau est étudié au cas par cas ; voir le cas d’usage déploiement local et privé, lié ci-dessous.

Essayez-le plutôt que de nous croire sur parole

Hachage des mots de passe Argon2, jetons de rafraîchissement rotatifs, RBAC vérifié à chaque point d’entrée backend, chiffrement des identifiants AES-256-GCM, TLS à chaque saut et isolation des bases de données par service — des mécanismes concrets, décrits simplement, sans certification de conformité revendiquée.