Clavier

Raccourcis

Palette de commandes
K
Accueil
gh
À propos
ga
Projets
gp
Expertise
gx
Journal
gj
Contact
gc
Copier l’email
e
Appeler
c
Changer de thème
t
Afficher cette aide
?

↑↓ pour naviguer · Enter pour ouvrir · Esc pour fermer

Sécurité

Gestion de secrets : envelope encryption + rotation auto

TL;DR Un secret en dur est un incident en attente. Envelope encryption + rotation = surface réduite.

10 juin 2026 · Nicolas Albert

  • secrets
  • envelope-encryption
  • rotation
  • vault
Gestion de secrets : envelope encryption + rotation auto

1 min de lecture Lecture 0%

Un secret en dur dans le code, c’est un incident en attente — et quand il fuit, le rotateur manuel prend du temps. KeyGuard traite les secrets comme des données chiffrées, pas comme des variables.

Envelope encryption

La clé de chaque secret (une « data key ») est chiffrée par une clé racine. Pour lire un secret, le service déchiffre la data key, jamais la racine n’est exposée à l’app métier.

Rotation sans downtime

Les credentials DB/API sont renouvelés sur planning. L’ancien et le nouveau coexistent le temps du bascule ; aucun redémarrage. Si une clé fuit, on la révoque en un clic.

Audit immuable

Chaque accès à un secret est journalisé et scellé (hash-chain). On sait qui a lu quoi, et on ne peut pas réécrire l’histoire.

Le but n’est pas zéro secret — c’est une surface si réduite et si traçable qu’un fuite reste un événement isolé, pas une catastrophe.

← Retour au journal

Me contacter Appeler