Stockage chiffré

Le stockage chiffré rend les parties sensibles de vos données capturées illisibles au repos pour quiconque hormis votre équipe, y compris l'opérateur du serveur. C'est ce qui vous permet de faire remonter les erreurs d'une application qui manipule des données personnelles ou confidentielles, et de garder votre équipe seule à pouvoir lire ce qui a été capturé.

Fonctionnalité payante. Le stockage chiffré est conditionné à la fonctionnalité de plan encryption (incluse dans Indie et Studio). Gérez-le depuis la page Encryption du panel /app.

Comment ça marche : une paire de clés par équipe

Lorsque vous activez le chiffrement, votre équipe reçoit une paire de clés X25519 :

  • La clé publique est stockée en clair. Elle sert à l'ingestion pour sceller (chiffrer) le contenu. Chiffrer des données ne requiert jamais votre phrase secrète : le serveur peut donc continuer à chiffrer les événements entrants même quand personne n'est connecté.
  • La clé privée est stockée enveloppée: chiffrée par une clé dérivée de votre phrase secrète d'équipe avec Argon2id (un kdf_salt est stocké à côté). Seule votre phrase secrète peut la désenvelopper.

La cryptographie s'appuie sur libsodium : une sealed box pour le contenu et une secretbox pour envelopper la clé privée.

Ce qui est chiffré (et ce qui ne l'est pas)

Quand le chiffrement est actif, l'ingestion scelle le contenu sensible de chaque enregistrement, le message de l'exception, la trace et le contexte de requête (et, pour les logs, le message et le contexte), dans un unique payload scellé, et efface la copie lisible.

Les métadonnées restent en clair, volontairement : classe de l'exception, fichier, ligne, niveau, environnement, release et l'empreinte de regroupement. Cela permet au regroupement, à la recherche et au filtrage de fonctionner sans jamais exposer votre contenu.

Déverrouillage de session

Pour lire du contenu chiffré, vous déverrouillez votre session :

  1. Sur la page Encryption, choisissez Déverrouiller et saisissez la phrase secrète de l'équipe.
  2. La phrase secrète désenveloppe la clé privée, conservée le temps de votre session.
  3. Les issues, occurrences et logs chiffrés se déchiffrent alors de façon transparente dans l'interface.

Une fois verrouillé, les champs chiffrés affichent un espace réservé cadenas (🔒) à la place du contenu. Verrouiller efface la clé ; se déconnecter l'efface aussi.

Limite assumée. Pendant une session serveur déverrouillée, la clé privée vit dans la mémoire du serveur (conservée chiffrée par l'application dans le stockage de session). Si vous préférez que la clé n'atteigne jamais le serveur, utilisez le déverrouillage navigateur ci-dessous. Dans les deux cas, le modèle au repos est le zéro-connaissance : votre contenu est illisible en base sans votre phrase secrète.

Déverrouillage navigateur : la clé ne quitte jamais votre onglet

La page Encryption propose aussi Déverrouiller dans ce navigateur. Dans ce mode :

  1. Votre navigateur récupère la clé publique et la clé privée enveloppée (membres uniquement).
  2. La dérivation de la phrase secrète et le désenveloppement se font dans votre navigateur ; la phrase secrète n'est jamais envoyée au serveur.
  3. Les messages, contextes et traces d'appels scellés se déchiffrent directement dans les pages de détail des issues et des logs.

La clé désenveloppée est conservée pour l'onglet courant uniquement et effacée quand vous cliquez Verrouiller ce navigateur ou fermez l'onglet. La dérivation prend quelques secondes, c'est voulu : elle utilise les mêmes paramètres renforcés que le serveur.

Les listes gardent leur cadenas ; ouvrez la page de détail pour lire le contenu déchiffré. Le déverrouillage serveur et le déverrouillage navigateur sont indépendants, utilisez celui qui correspond à votre modèle de menace.

Alertes et équipes chiffrées

Les alertes sont produites côté serveur à l'ingestion, où aucune phrase secrète n'est disponible. Pour les équipes chiffrées, les payloads d'alerte ne portent donc que des métadonnées et un lien vers le tableau de bord, jamais le contenu scellé. Voir Alertes.

Changer de phrase secrète

Vous pouvez changer de phrase secrète depuis la page Encryption. Cette opération ré-enveloppe la clé privée existante sous la nouvelle phrase secrète, elle ne re-chiffre pas vos données, elle est donc rapide et sûre.

Phrase secrète perdue = irrécupérable

Il n'y a pas de réinitialisation de phrase secrète. Vos données sont scellées avec une clé que seule votre phrase secrète peut désenvelopper. Si tous les détenteurs de la phrase secrète la perdent, le contenu chiffré est définitivement irrécupérable, par conception, pas même l'opérateur ne peut aider. Activer le chiffrement exige de reconnaître ce point. Conservez la phrase secrète en lieu sûr (un gestionnaire de mots de passe d'équipe).

Liens connexes

Le stockage chiffré alimente aussi les sauvegardes zéro-connaissance, qui utilisent la même paire de clés d'équipe.

Vous lisez la documentation Quiet Guard v1.0.