Rechercher dans la documentation

Rechercher dans la documentation

Sécurité et données

Comment les clés API, l'isolation des organisations et vos données sont protégées.

Cette page résume comment Stratta protège votre accès et vos normes. Pour les contrôles au niveau du compte, voir Gérer les clés API.

Clés API

  • Les clés ressemblent à sk_strt_… et sont créées sur Paramètres › Clés API.
  • La clé complète n'est affichée qu'une seule fois ; seul un préfixe est conservé pour l'affichage. Sur le serveur, la clé est conservée sous forme d'empreinte salée (hash), jamais en clair.
  • Une clé accorde un accès en lecture et écriture à votre espace de travail (y compris ingestion et suppression). C'est donc un secret : traitez-la comme un mot de passe.
  • La révocation est immédiate. Limites : 50 clés actives et 20 nouvelles clés par tranche de 24 heures, par utilisateur.

Ne committez jamais une clé, ne la placez pas dans une configuration MCP partagée ou de projet, et ne la publiez pas dans des journaux. Préférez la variable d'environnement STRATTA_API_KEY ou le fichier ~/.stratta/config.json scopé à l'utilisateur (stocké en accès propriétaire uniquement, mode 0600). Si une clé fuite, révoquez-la sur Paramètres › Clés API.

Isolation des organisations

Les normes sont scopées à votre organisation. L'isolation est appliquée côté serveur :

  • Chaque requête MCP est authentifiée par votre clé.
  • Le serveur résout la clé en une organisation et filtre toutes les lectures et écritures par celle-ci.
  • L'identifiant d'organisation n'est jamais un paramètre fourni par le client. Il est dérivé de la clé, de sorte qu'un client ne peut pas demander les données d'une autre organisation.

Voir Normes multi-tenant.

Connexion par votre annuaire (Entreprise)

Sur un contrat Entreprise, vos collaborateurs se connectent avec le compte Microsoft 365 ou Google qu'ils ont déjà, au lieu d'un mot de passe de plus.

Ce qui protège votre domaine :

  • Une preuve DNS. Vous publiez un enregistrement TXT sur _stratta-sso.<votre-domaine>. Sans lui, rien ne s'active : revendiquer un domaine sans le contrôler reviendrait à s'offrir les comptes de tous ceux qui y écrivent.
  • Le bon annuaire, et lui seul. Nous n'acceptons un jeton que s'il vient de l'annuaire Microsoft qui possède réellement votre domaine. Nous le résolvons auprès de Microsoft, qui n'admet un domaine qu'après sa propre preuve DNS. Une adresse professionnelle ne prouve rien par elle-même : dans un annuaire, un administrateur écrit l'adresse qu'il veut.
  • Le mot de passe, sur demande, interdit. Connexion, inscription et réinitialisation deviennent impossibles autrement que par votre annuaire.

Il n'y a pas de synchronisation d'annuaire (SCIM). Retirer quelqu'un de l'organisation dans Stratta lui coupe l'accès au corpus dès l'appel suivant, y compris pour un agent déjà connecté.

Ce qui quitte votre machine

  • Lors des requêtes, le connecteur MCP envoie votre clé API et vos arguments d'outil (par exemple un code de norme et un chemin de section) au backend Stratta, et reçoit en retour le contenu de la section.
  • Lors de l'ingestion, le connecteur téléverse le contenu de norme que vous extrayez (texte, formules, tableaux, figures) vers votre espace de travail. N'ingérez que les normes pour lesquelles vous êtes licencié.
  • Avec un connecteur distant (https://stratta.ch/mcp), il n'y a pas de clé API : c'est le service qui héberge l'agent qui détient un jeton OAuth. S'il demande la permission email, ce que ChatGPT fait par défaut, ce service peut lire l'adresse de votre compte et savoir si elle est vérifiée. C'est ce qui permet à un espace de travail d'entreprise de rattacher le connecteur à son domaine. L'écran d'autorisation l'annonce avant que vous validiez, et les réponses des outils ne transportent jamais l'adresse.

Localisation des données

Le backend Stratta (Convex) et la plateforme web (Vercel) tournent sur une infrastructure située aux États-Unis, et les emails transactionnels sont envoyés via Resend. Les détails et vos droits sont décrits dans la politique de confidentialité.

Transport

  • Connecteur distant : votre agent parle en HTTPS à stratta.ch/mcp, avec un jeton d'accès OAuth 2.1 valable une heure et renouvelé tout seul. L'échange suit PKCE S256 et le code d'autorisation ne sert qu'une fois. Vous voyez et retirez les agents autorisés depuis Agents connectés, dans votre espace.
  • Serveur local : le connecteur communique avec votre client via stdio, et avec le backend en HTTPS vers *.convex.cloud. Le HTTPS sortant doit être autorisé par votre pare-feu ou VPN (voir Dépannage). Sa clé API vit jusqu'à ce que vous la révoquiez.
  • Dans les deux cas, l'appartenance à l'organisation est relue à chaque appel : retirer quelqu'un de l'organisation coupe son agent au premier appel suivant, sans qu'aucun jeton ni aucune clé n'ait à être révoqué à la main.

Pour aller plus loin