Une architecture pensée pour la confiance
MAFATE repose sur des standards cryptographiques recommandés ANSSI, une infrastructure hébergée en France et une chaîne d'audit vérifiable. Chaque détail est pensé pour les éditeurs qui doivent prouver leur chiffrement (RGPD, HDS, DORA), et pour le RSSI qui les audite.
Votre Application
|
| HTTPS / TLS 1.3
v
+---------------------+
| API MAFATE | <- Authentification API Key + IP allowlist
| (Scaleway Paris) |
+---------------------+
|
| Envelope Encryption
v
+---------------------+ +-------------------+
| Data Encryption |---->| HSM (KMS) |
| Key (DEK) | | Master Key (KEK) |
| AES-256-GCM | | PKCS#11 |
+---------------------+ +-------------------+
|
| Ciphertext + IV + Tag
v
+---------------------+ +-------------------+
| Stockage chiffré | | Audit HMAC |
| (Scaleway, FR) | | Chaine vérifiable |
+---------------------+ +-------------------+
|
| Backup chiffré
v
+---------------------+
| Sauvegarde hors | <- France uniquement
| Isolation réseau |
+---------------------+
Vue d'ensemble de l'architecture
Du plaintext de l'application au stockage chiffré : chaque couche est isolée et auditée.
Votre Application
|
| HTTPS / TLS 1.3
v
+---------------------+
| API MAFATE | <- Authentification API Key + IP allowlist
| (Scaleway Paris) |
+---------------------+
|
| Envelope Encryption
v
+---------------------+ +-------------------+
| Data Encryption |---->| HSM (KMS) |
| Key (DEK) | | Master Key (KEK) |
| AES-256-GCM | | PKCS#11 |
+---------------------+ +-------------------+
|
| Ciphertext + IV + Tag
v
+---------------------+ +-------------------+
| Stockage chiffré | | Audit HMAC |
| (Scaleway, FR) | | Chaine vérifiable |
+---------------------+ +-------------------+
|
| Backup chiffré
v
+---------------------+
| Sauvegarde hors | <- France uniquement
| Isolation réseau |
+---------------------+
Chaque donnée est chiffrée avec AES-256-GCM avant tout stockage. L'architecture envelope encryption garantit qu'aucune clé de donnée (DEK) n'est jamais stockée en clair.
- AES-256-GCM : Algorithme recommandé ANSSI, authentification intégrée
- Envelope Encryption : DEK chiffrée par la KEK HSM, séparation totale
- IV unique par opération : Nonce aléatoire de 96 bits, jamais réutilisé
- HKDF pour la dérivation : Clés dérivées selon le contexte d'usage
Les clés maîtresses (KEK) ne quittent jamais le HSM (interface PKCS#11). Toute opération cryptographique est effectuée à l'intérieur du module.
- HSM logiciel (PKCS#11) : Interface standard pour la protection des clés maîtresses
- Zero export de KEK : La clé maître ne sort jamais du HSM
- Rotation automatique : Rotation des DEK paramétrable (30/90/365 jours)
- Multi-tenant isolé : Espace de clés isolé par organisation
Infrastructure hébergée en France
- Datacenter à Paris (UE)
- Région active : fr-par-1
- CLOUD Act inapplicable
- Isolation réseau VPC
- TLS 1.3 minimum
- Backup chiffré AES-256
- Région : France
- Copie nocturne automatisée
- Rétention configurable
- Restauration testée sur sauvegarde réelle
- TLS 1.3 (TLS 1.2 désactivé)
- Authentification API key + HMAC
- Rate limiting par tenant
- IP allowlist configurable
- Zero trust architecture
Mesures de sécurité
Tableau de bord des protections implémentées dans MAFATE.
Chaque opération cryptographique génère une entrée de journal signée par HMAC-SHA256. La chaîne est construite de façon à ce que toute modification postérieure soit immédiatement détectable.
- Chaque event inclut : timestamp, user, action, ressource, hash précédent
- Signature HMAC-SHA256 par entrée
- Vérification d'intégrité à la demande ou automatique
- Export JSON + CSV pour vos outils SIEM
- Conservation configurable (90 jours minimum par défaut)
// Exemple d'entrée de journal { "id": "evt_01jk...", "timestamp": "2026-03-18T10:42:31Z", "action": "key.encrypt", "user_id": "usr_8a2b...", "tenant_id": "ten_4f1c...", "key_id": "key_9d3e...", "status": "success", "ip": "185.93.x.x", "prev_hash": "a3f8c2...", "hmac": "sha256:9b4d1e..." }
Certifications : Roadmap
MAFATE suit un plan de certification progressif aligné sur les exigences NIS2 et sectorielles.
ISO 27001
Système de management de la sécurité de l'information
SOC 2 Type II
Audit indépendant sécurité, disponibilité, confidentialité
HDS
Hébergeur de Données de Santé : ANS
Nous soumettons notre infrastructure à des tests réguliers pour détecter et corriger les vulnérabilités avant qu'elles ne deviennent des incidents.
- Analyse de vulnérabilités automatiséeContinue
Scans continus de l'infrastructure et des dépendances. Alertes en temps réel.
- Tests de pénétrationPlanifié T3 2026
Pentest externe par un prestataire indépendant, planifié. Le rapport sera publié une fois réalisé.
- Audit de codeRevue systématique
Revue systématique du code cryptographique par l'équipe et des reviewers externes.
Vous avez trouvé une vulnérabilité ? Nous vous remercions de nous le signaler de façon responsable.
- Réponse sous 48h : accusé de réception garanti
- Aucune poursuite : pour les chercheurs de bonne foi
- Hall of fame : reconnaissance publique sur demande
MAFATE vs alternatives
Comparaison des caractéristiques de sécurité des principales solutions de gestion de clés.
// Informations à titre indicatif. Tarifs et certifications vérifiés en mars 2026.
Des questions sur notre architecture ?
Nos experts peuvent vous présenter l'architecture en détail, répondre à vos questionnaires RSSI et vous accompagner dans votre due diligence.