Skip to content
VeriSwarm
À propos
DocumentationTarifsCompétence d'agent
ConnexionS'inscrire
  1. Accueil
  2. /Security
VeriSwarm
  • English
  • Español
  • Deutsch
  • ✓ Français
  • Italiano
  • Português
  • 日本語
  • 한국어
  • 简体中文

Produit

  • Tarifs
  • Documentation
  • API
  • Compétence d'agent
  • Spécification OATS

Confiance

  • Centre de confiance
  • Sécurité
  • Conformité
  • Statut
  • Journal des modifications

Entreprise

  • À propos
  • Blog
  • Open source
  • Investisseurs
  • Presse

Mentions légales

  • Conditions
  • Confidentialité
  • SLA
  • DPA
  • Accessibilité

Sécurité

Nous vendons une infrastructure de confiance. Nous nous imposons la même exigence que celle que nous demandons à nos clients pour leurs agents : n'affirmer que ce qui est réellement vrai, et documenter tout ce sur quoi nous travaillons.

Dernière révision : 20 mai 2026.

Ce qui est en place aujourd'hui

Des contrôles concrets en cours d'exécution en production dès maintenant. Si nous ne pouvons pas pointer vers le code ou le runbook, cela ne figure pas sur cette liste.

Chiffrement en transit

TLS est appliqué sur l'ensemble du site pour veriswarm.ai et api.veriswarm.ai. Les requêtes HTTP sont redirigées vers HTTPS. Uniquement des suites de chiffrement modernes.

Chiffrement au repos

Les données de production sont stockées sur des disques chiffrés. Les volumes de sauvegarde sont chiffrés avec des clés distinctes.

Isolation des locataires

Chaque client dispose de son propre espace de travail. Les données sont partitionnées au niveau de la base de données par identifiants d'organisation et de locataire, et chaque lecture et écriture applique la portée du locataire.

Piste d'audit inviolable

Vault écrit chaque événement visible par le client dans un registre chaîné par hachage. Toute modification rétroactive rompt la chaîne et est détectable en un seul appel API. Le registre est intégré au flux d'événements de production — ce n'est pas un journal a posteriori. Voir comment fonctionne la piste d'audit immuable en détail.

Sauvegardes quotidiennes

Les sauvegardes de la base de données s'exécutent automatiquement chaque jour avec une rétention glissante de 7 jours. Les sauvegardes sont stockées séparément de la base de données principale et testées pour vérifier leur capacité de restauration.

Authentification et accès

Trois mécanismes d'authentification : clés API à portée limitée pour les intégrations de plateforme, jetons porteurs pour les opérations d'administration, et cookies de session pour l'interface web. Toutes les opérations sont soumises à une limitation de débit, et les en-têtes de limitation de débit sont renvoyés à chaque réponse.

Tokenisation des PII

Lorsque les clients acheminent le trafic LLM via Guard, les informations personnellement identifiables sont tokenisées avant d'atteindre tout modèle tiers. Le texte en clair reste à l'intérieur du locataire du client ; le LLM ne voit que des références opaques.

Interrupteur d'arrêt d'urgence

Les opérateurs peuvent suspendre toutes les décisions d'un locataire ou d'un agent spécifique depuis un seul point de terminaison. L'interrupteur d'arrêt d'urgence est évalué avant toute vérification de politique — c'est la dernière couche de contrôle, pas la première. Voir comment fonctionne l'interrupteur d'arrêt d'urgence de l'agent IA.

En cours — en toute honnêteté

Des choses vers lesquelles nous travaillons mais que nous n'avons pas encore livrées. Nous ne les revendiquons pas sur cette page tant qu'elles ne sont pas réelles, et nous ne donnons pas de délais vagues auxquels nous ne nous sommes pas engagés.

SOC 2 Type I — Prévu

Aucun auditeur n'a encore été engagé. Nous mettrons à jour cette page dès qu'un engagement sera signé et qu'une date d'achèvement cible sera fixée. Si vous êtes un acheteur entreprise pour qui SOC 2 est indispensable pour avancer, dites-le-nous — ce type de signal nous aide à prioriser.

Test d'intrusion par un tiers — Prévu

Nous effectuons une revue de sécurité interne avant chaque version majeure. Un test d'intrusion par un tiers figure sur la feuille de route mais n'est pas encore planifié. Même remarque : si c'est un frein pour vous, dites-le-nous.

Sous-traitants

Services tiers susceptibles de traiter des données clients. Nous en utilisons le moins possible, et nous tenons cette liste à jour.

FournisseurFinalitéDonnées
CloudflareCDN, protection DDoS, tunnelMétadonnées de requête
StripeFacturation et paiementsCompte, moyen de paiement
Plausible AnalyticsAnalyse du site respectueuse de la vie privéePages vues agrégées (sans cookies, sans PII)
Fournisseurs de LLM
Anthropic, OpenAI, Google, Mistral
Inférence de modèle acheminée (configurable par le client)Invites et réponses (PII tokenisées lorsque Guard est activé)

Un DPA signé est disponible sur demande. Voir également notre Accord de traitement des données et notre Politique de confidentialité.

Signaler une vulnérabilité

Si vous avez trouvé un problème de sécurité dans VeriSwarm, merci de nous le signaler. Nous travaillons de bonne foi avec les chercheurs en sécurité.

Comment signaler

Envoyez un e-mail à security@veriswarm.ai avec une description claire, les étapes de reproduction et votre évaluation de l'impact. Nous préférons un e-mail chiffré lorsque le rapport contient des détails sensibles — demandez notre clé PGP et nous vous l'enverrons.

Notre engagement

  • Nous accusons réception des signalements sous deux jours ouvrés.
  • Nous fournissons une décision de tri sous cinq jours ouvrés.
  • Nous visons à résoudre les problèmes critiques et de gravité élevée confirmés sous 30 jours, avec des mises à jour de statut si cela prend plus de temps.
  • Nous créditons les chercheurs dans notre changelog et nos avis de sécurité, sauf s'ils préfèrent rester anonymes.

Sphère de sécurité (safe harbor)

Nous n'engagerons pas de poursuites judiciaires contre les chercheurs qui agissent de bonne foi, respectent cette politique et évitent les atteintes à la vie privée, la destruction de données, ou l'interruption ou la dégradation de notre service. Restez dans le périmètre ci-dessous.

Dans le périmètre

  • veriswarm.ai (site marketing, interface de compte)
  • api.veriswarm.ai (API REST + Customer Admin MCP)
  • mcp.veriswarm.ai (Tools MCP d'exécution hébergé)
  • SDKs open source et clients sous github.com/veriswarm
  • Runtime des agents, intégrité de la chaîne Vault, émission des identifiants Passport

Hors périmètre

  • Attaques par déni de service, volumétriques ou autres
  • Attaques physiques contre l'infrastructure
  • Ingénierie sociale visant les employés, prestataires ou clients de VeriSwarm
  • Vulnérabilités dans des services tiers que nous utilisons mais n'exploitons pas (signalez-les en amont)
  • Problèmes nécessitant un accès physique à l'appareil d'un client ou la compromission du compte du client
  • Recommandations de bonnes pratiques sans exploit démontrable (nous apprécions le retour, mais nous le traitons comme un commentaire, pas comme un signalement de vulnérabilité)

Contact sécurité

Pour les signalements de vulnérabilités, les questionnaires de sécurité ou toute autre demande — nous vous répondrons.

security@veriswarm.ai

Les informations de contact lisibles par machine sont publiées à /.well-known/security.txt conformément à la RFC 9116.