Concepts

Modes d’intégration

MAFATE s’intègre de deux façons. Le mode enveloppe est actif par défaut sur tout nouveau compte, et c’est lui qui donne sa valeur à vos attestations.

Mode enveloppe, par défaut

Votre application chiffre localement avec une clé de données qu’elle génère. Seule cette clé part chez MAFATE pour être emballée. La donnée en clair ne quitte jamais votre infrastructure, et MAFATE ne détenant ni le clair ni le chiffré, une compromission de MAFATE ne livre pas vos données.

const envelope = await client.encryptLocal('donnée sensible', 'production-users')
const plaintext = await client.decryptLocalToString(envelope)

Mode serveur, sur demande

Le clair est transmis à MAFATE, chiffré, puis rendu. Il n’est jamais stocké, mais il transite. Ce mode reste légitime, par exemple pour un service qui ne peut pas exécuter de cryptographie côté client, mais il n’est pas actif par défaut.

Sur un compte en mode enveloppe, /v1/encrypt et /v1/decrypt répondent 403 avec le code E_ENVELOPE_ONLY. Ce n’est pas une erreur de votre intégration : c’est le comportement par défaut. Écrivez à [email protected] pour activer le mode serveur sur votre compte.

Choisir votre mode

Depuis les réglages de votre organisation, le propriétaire du compte peut activer le mode enveloppe lui-même. Le réglage vaut pour toutes les clés d’API de l’organisation, pas pour une seule.

L’inverse ne se fait pas en libre-service. Ouvrir le mode serveur affaiblit vos attestations, qui n’attesteraient plus qu’une déclaration au lieu d’un mécanisme, et le changement figure sur vos pièces avec sa date. Écrivez à [email protected].

Le cas de /v1/hash

Cette opération reste disponible dans les deux modes, parce qu’elle est ce qui permet de rechercher sur un champ chiffré. Elle reçoit la donnée en clair, sans la restituer ni la conserver. Nous le disons plutôt que de laisser croire que rien ne transite jamais : vos attestations le mentionnent également.

Ce que vos attestations en disent

Une attestation couvre une période, pas un instant. Elle ne décrit donc pas votre réglage actuel : elle constate ce que le journal d’audit établit sur la période, opérations serveur exécutées, refus opposés, changements de mode enregistrés. Si le mode a changé au milieu de la période, la pièce le dit avec sa date au lieu de choisir un des deux états.

Une période sans aucune opération serveur ne prouve pas que le verrou était actif : l’attestation l’écrit explicitement plutôt que de conclure à votre place.