Nous vendons une infrastructure de confiance. Nous nous imposons la même exigence que celle que nous demandons à nos clients pour leurs agents : n'affirmer que ce qui est réellement vrai, et documenter tout ce sur quoi nous travaillons.
Dernière révision : 20 mai 2026.
Des contrôles concrets en cours d'exécution en production dès maintenant. Si nous ne pouvons pas pointer vers le code ou le runbook, cela ne figure pas sur cette liste.
TLS est appliqué sur l'ensemble du site pour veriswarm.ai et api.veriswarm.ai. Les requêtes HTTP sont redirigées vers HTTPS. Uniquement des suites de chiffrement modernes.
Les données de production sont stockées sur des disques chiffrés. Les volumes de sauvegarde sont chiffrés avec des clés distinctes.
Chaque client dispose de son propre espace de travail. Les données sont partitionnées au niveau de la base de données par identifiants d'organisation et de locataire, et chaque lecture et écriture applique la portée du locataire.
Vault écrit chaque événement visible par le client dans un registre chaîné par hachage. Toute modification rétroactive rompt la chaîne et est détectable en un seul appel API. Le registre est intégré au flux d'événements de production — ce n'est pas un journal a posteriori. Voir comment fonctionne la piste d'audit immuable en détail.
Les sauvegardes de la base de données s'exécutent automatiquement chaque jour avec une rétention glissante de 7 jours. Les sauvegardes sont stockées séparément de la base de données principale et testées pour vérifier leur capacité de restauration.
Trois mécanismes d'authentification : clés API à portée limitée pour les intégrations de plateforme, jetons porteurs pour les opérations d'administration, et cookies de session pour l'interface web. Toutes les opérations sont soumises à une limitation de débit, et les en-têtes de limitation de débit sont renvoyés à chaque réponse.
Lorsque les clients acheminent le trafic LLM via Guard, les informations personnellement identifiables sont tokenisées avant d'atteindre tout modèle tiers. Le texte en clair reste à l'intérieur du locataire du client ; le LLM ne voit que des références opaques.
Les opérateurs peuvent suspendre toutes les décisions d'un locataire ou d'un agent spécifique depuis un seul point de terminaison. L'interrupteur d'arrêt d'urgence est évalué avant toute vérification de politique — c'est la dernière couche de contrôle, pas la première. Voir comment fonctionne l'interrupteur d'arrêt d'urgence de l'agent IA.
Des choses vers lesquelles nous travaillons mais que nous n'avons pas encore livrées. Nous ne les revendiquons pas sur cette page tant qu'elles ne sont pas réelles, et nous ne donnons pas de délais vagues auxquels nous ne nous sommes pas engagés.
Aucun auditeur n'a encore été engagé. Nous mettrons à jour cette page dès qu'un engagement sera signé et qu'une date d'achèvement cible sera fixée. Si vous êtes un acheteur entreprise pour qui SOC 2 est indispensable pour avancer, dites-le-nous — ce type de signal nous aide à prioriser.
Nous effectuons une revue de sécurité interne avant chaque version majeure. Un test d'intrusion par un tiers figure sur la feuille de route mais n'est pas encore planifié. Même remarque : si c'est un frein pour vous, dites-le-nous.
Services tiers susceptibles de traiter des données clients. Nous en utilisons le moins possible, et nous tenons cette liste à jour.
| Fournisseur | Finalité | Données |
|---|---|---|
| Cloudflare | CDN, protection DDoS, tunnel | Métadonnées de requête |
| Stripe | Facturation et paiements | Compte, moyen de paiement |
| Plausible Analytics | Analyse du site respectueuse de la vie privée | Pages vues agrégées (sans cookies, sans PII) |
| Fournisseurs de LLM Anthropic, OpenAI, Google, Mistral | Inférence de modèle acheminée (configurable par le client) | Invites et réponses (PII tokenisées lorsque Guard est activé) |
Un DPA signé est disponible sur demande. Voir également notre Accord de traitement des données et notre Politique de confidentialité.
Si vous avez trouvé un problème de sécurité dans VeriSwarm, merci de nous le signaler. Nous travaillons de bonne foi avec les chercheurs en sécurité.
Envoyez un e-mail à security@veriswarm.ai avec une description claire, les étapes de reproduction et votre évaluation de l'impact. Nous préférons un e-mail chiffré lorsque le rapport contient des détails sensibles — demandez notre clé PGP et nous vous l'enverrons.
Nous n'engagerons pas de poursuites judiciaires contre les chercheurs qui agissent de bonne foi, respectent cette politique et évitent les atteintes à la vie privée, la destruction de données, ou l'interruption ou la dégradation de notre service. Restez dans le périmètre ci-dessous.
veriswarm.ai (site marketing, interface de compte)api.veriswarm.ai (API REST + Customer Admin MCP)mcp.veriswarm.ai (Tools MCP d'exécution hébergé)Pour les signalements de vulnérabilités, les questionnaires de sécurité ou toute autre demande — nous vous répondrons.
security@veriswarm.aiLes informations de contact lisibles par machine sont publiées à /.well-known/security.txt conformément à la RFC 9116.