Confiance & sécurité

Zero-trust par conception.

Le Z de Qorz n’est pas un slogan, c’est l’ossature. Chaque action est gouvernée, prouvée, tracée — avant d’avoir lieu. La sécurité n’est pas une couche ajoutée après coup : c’est la condition pour que le graphe reste lisible et exploitable.

Policyqui peut agir ?Trustpreuve service-à-serviceAuditAction

Aucune action ne passe sans répondre à trois questions : qui peut agir (Policy), avec quelle preuve (Trust), et qu’en reste-t-il (Audit).

POLICY

Qui peut agir, dans quel cadre

Décisions d’autorisation vérifiées localement, fail-closed. Le périmètre est dérivé du graphe, pas saisi à la main.

TRUST

Preuve service-à-service

Signature Ed25519, non-répudiation entre composants. Pas de confiance implicite : tout se prouve.

AUDIT

Tracé, conservé, opposable

Pipeline d’audit en pull, schema-per-tenant, preuve d’exploitation. RGPD / HDS-ready.

Comment on opère votre infrastructure

Le zero-trust ne s’arrête pas à l’action — il descend jusqu’à l’infra.

Gouverner chaque action ne suffit pas si la plateforme dessous est fragile. Chez Qorz, l’infrastructure elle-même est opérée en zero-trust : produite depuis unefoundry durcie et reproductible, faite de micro-services qui se prouvententre eux, et défendue en profondeur — couche après couche, jusqu’à la donnée.

Réseau & périmètremTLS · filtrage · edgeIdentité zero-trustMFA · sessions · périmètres dérivésMicro-services trust-éspreuve M2M signée Ed25519Policy fail-closedautorisation locale, refus par défautDonnée chiffrée + auditvos buckets · preuve opposable
FOUNDRY

Un substrat durci, reproductible

Chaque environnement sort du même moule industrialisé : configurations sûres par défaut, rien d’artisanal, rien d’unique à oublier de patcher. La sécurité est dans le substrat, pas dans la bonne volonté.

MICRO-SERVICES TRUST-ÉS

Chaque service se prouve

Aucune confiance implicite entre composants : chaque appel service-à-service est signé (Ed25519) et vérifié. Un service compromis ne peut pas se faire passer pour un autre.

SOCLE MULTI-DÉFENSE

Défense en profondeur

Réseau, identité, preuve M2M, policy fail-closed, donnée chiffrée : plusieurs couches indépendantes. Une faille n’ouvre pas la maison — il faut les franchir toutes.

Pour les RSSI

Concrètement, comment on tient face à…

Pas de promesse vague. Voici, pour les attaques courantes, ce qui les arrête côté Qorz.

Phishing & credential stuffing
Mots de passe seuls n’ouvrent rien. MFA fort par défaut, passkeys WebAuthn supportées, step-up MFA exigé pour les actions sensibles. Les rate-limits et la détection d’anomalies bloquent le credential stuffing en amont.
Vol de token / jeton volé
Pas de bearer long terme qui traîne. Les jetons applicatifs sont courts, opaques, à audience bornée. Côté M2M, c’est de l’autorité par intention signée Ed25519, à usage unique anti-rejeu.
SSO & intégration IdP existant
Qorz Identity parle OIDC standard. Vous gardez votre IdP (Entra ID, Google Workspace, Keycloak…), Qorz s’y branche. Vous pouvez aussi devenir votre propre IdP avec Qorz et sortir progressivement de l’hyperscaler.
Élévation de privilèges
Les droits ne sont pas figés : ils se calculent depuis les relations du graphe (ReBAC). Pas de rôle « admin oublié ». Et chaque décision passe par Policy en fail-closed : dans le doute, refusé.
Compromission d’un composant
Chaque service est isolé par contrat, signé en M2M. Si un service est compromis, il ne peut pas se faire passer pour un autre, et son périmètre d’action reste borné — le blast radius est minimal.
Action d’un agent IA hors cadre
Un agent ne s’auto-attribue aucun scope. Chaque action passe par une intention signée, décidée par Policy, exécutée à usage unique. Cf. la gouvernance agentique — la même rigueur que pour un humain.
Fuite de données
Données chiffrées en transit et au repos. Audit des accès, opposable. Stockage dans vos propres buckets (object storage défensif). Aucune donnée ne sort de votre tenant sans contrat explicite.
Audit & non-répudiation
Pipeline d’audit append-only, schema-per-tenant, signé. Qui a fait quoi, quand, sur quelle cible — toujours opposable, jamais effaçable rétroactivement.

Et pour ce qui n’est pas dans cette liste : on en parle. Pas de zone grise — un RSSI mérite des réponses précises, pas des slogans.

La sécurité que les grands groupes ont, à votre portée.

Demander une démo