Un secret en dur dans le code, c’est un incident en attente — et quand il fuit, le rotateur manuel prend du temps. KeyGuard traite les secrets comme des données chiffrées, pas comme des variables.
Envelope encryption
La clé de chaque secret (une « data key ») est chiffrée par une clé racine. Pour lire un secret, le service déchiffre la data key, jamais la racine n’est exposée à l’app métier.
Rotation sans downtime
Les credentials DB/API sont renouvelés sur planning. L’ancien et le nouveau coexistent le temps du bascule ; aucun redémarrage. Si une clé fuit, on la révoque en un clic.
Audit immuable
Chaque accès à un secret est journalisé et scellé (hash-chain). On sait qui a lu quoi, et on ne peut pas réécrire l’histoire.
Le but n’est pas zéro secret — c’est une surface si réduite et si traçable qu’un fuite reste un événement isolé, pas une catastrophe.