Trust Center - mis à jour en avril 2026

Architecture de sécurité SecurSSH,
en détail technique clair

SecurSSH est une plateforme d'accès SSH d'équipe hébergée en UE, bâtie sur le chiffrement de bout en bout AES-GCM, une dérivation de clé PBKDF2 100k côté client, le droit à l'effacement RGPD et un journal d'audit de 24 mois sur le plan Team. Cette page documente ce que nous livrons aujourd'hui - et, avec la même honnêteté, ce que nous ne livrons pas encore.

Hébergé en UE AES-GCM E2E DPA signé Droit à l'effacement RGPD

Chiffrement : serveur aveugle par conception

La confidentialité du coffre ne dépend pas de la confiance accordée à l'équipe d'exploitation SecurSSH. Chaque secret est chiffré sur l'appareil de l'opérateur avec une clé que le serveur ne voit jamais. Une compromission de notre infrastructure expose du ciphertext, pas des identifiants.

AES-GCM de bout en bout

Chaque identifiant, enregistrement d'hôte et snippet dans votre coffre est chiffré côté client en AES-GCM. Le serveur SecurSSH ne stocke que du ciphertext - votre mot de passe maître et les clés dérivées ne quittent jamais votre appareil, si bien que les opérateurs du serveur ne voient que des blobs opaques.

Dérivation de clé PBKDF2 100k

Votre mot de passe maître est étiré via PBKDF2 avec 100 000 itérations sur votre appareil, produisant la clé de chiffrement qui protège le coffre. Après déverrouillage, la biométrie (Touch ID, Face ID, Windows Hello) met en cache localement le déchiffrement - jamais le mot de passe lui-même.

Enveloppe de clé par membre

Les coffres d'équipe utilisent une clé de contenu partagée, enveloppée individuellement pour chaque membre avec sa propre clé dérivée. L'ajout ou le retrait d'un coéquipier ré-enveloppe l'accès sans rechiffrer le contenu. Le serveur reste à tout moment aveugle à la clé déchiffrée.

Résidence des données : Union européenne, de bout en bout

SecurSSH opère entièrement à l'intérieur de l'Espace économique européen. Données de coffres, enregistrements d'audit, sauvegardes et métadonnées de compte restent sous juridiction UE, traités par un fournisseur basé en UE sur une infrastructure située en UE.

Traitement exclusivement en UE

Toutes les données de coffres, enregistrements d'audit et métadonnées de compte sont stockés et traités exclusivement sur une infrastructure de l'Union européenne. Aucune réplication vers les États-Unis ni sous-traitant opérant hors de l'EEE.

Binaires desktop signés

Les applications natives pour macOS, Windows et Linux sont signées et notariées. Les mises à jour automatiques vérifient les signatures avant installation, de sorte que le binaire exécuté sur les postes des opérateurs est de manière prouvable celui publié par SecurSSH.

Infrastructure fournisseur UE

L'hébergement s'appuie sur un fournisseur cloud basé en UE, avec des centres de données à Francfort et Amsterdam. Les sauvegardes restent dans la même juridiction et sont chiffrées au repos.

Conséquences SCHREMS II

Aucune donnée personnelle ne transite vers les États-Unis : l'incertitude juridique soulevée par l'arrêt SCHREMS II contre les transferts US ne s'applique pas. Les clients UE restent sous un régime juridique unique et prévisible.

Posture RGPD et conformité

La conformité est traitée comme de l'ingénierie, pas comme de la paperasse plaquée après coup. La minimisation des données, le droit à l'effacement et la responsabilité du traitement sont câblés dans le comportement du produit, et la documentation formelle suit le même chemin.

Droit à l'effacement intégré

Les titulaires de compte déclenchent une suppression en un clic qui retire données de profil, contenu du coffre et appartenance d'équipe. L'article 17 du RGPD est honoré par conception, pas par ticket.

DPA signé sur demande

Les clients Team et Enterprise reçoivent sur demande un Data Processing Agreement signé, listant sous-traitants, durées de conservation et mesures de sécurité alignées sur l'article 28.

Registre des traitements (en cours)

Un registre formel des traitements au sens de l'article 30 est en cours de finalisation pour 2026. Le DPA documente déjà le fond ; le registre publiera une référence stable et versionnée.

Accompagnement DPO

Pour les secteurs régulés, nous collaborons avec le DPO du client pour cartographier les flux de données, documenter les bases légales et préparer les éléments d'une AIPD.

Audit et redevabilité

Chaque changement sensible à l'intérieur d'un espace de travail d'équipe est enregistré dans un journal d'audit. Les plans Team conservent 24 mois d'historique ; les contrats Enterprise le conservent indéfiniment. Les enregistrements sont interrogeables depuis la console d'équipe, sans intervention d'ingénierie.

  • Rétention de 24 mois sur les plans Team, rétention illimitée sur les contrats Enterprise.
  • Actions journalisées : création / édition / suppression d'hôte, changements de rôle, invitations, modifications de coffres, retrait de membres, événements de connexion.
  • Les enregistrements sont immuables depuis l'interface ; toute modification nécessite un accès base de données réservé à une petite équipe d'opérateurs.
  • Interrogeables depuis la console d'équipe avec filtres par acteur, type d'action et plage de dates.

Contrôles d'accès et verrouillage du coffre

L'autorisation est en couches. Le RBAC régit qui peut voir et modifier quoi ; le verrouillage du coffre régit la façon dont un identifiant quitte le repos. Les deux sont appliqués à la frontière, pas délégués au système d'exploitation.

RBAC à trois niveaux

Les rôles admin, membre et viewer sont appliqués côté client et côté serveur. Les viewers peuvent se connecter sans droits d'écriture sur les identifiants ; les admins gèrent l'appartenance et l'accès à l'audit.

Déverrouillage biométrique

Touch ID, Face ID et Windows Hello déverrouillent une clé mise en cache localement, pas le mot de passe maître. Les données biométriques ne quittent jamais l'enclave sécurisée de l'appareil.

Auto-verrouillage configurable

Les opérateurs choisissent la fenêtre d'inactivité après laquelle le coffre se reverrouille. L'accès suivant nécessite à nouveau biométrie ou mot de passe maître - aucune persistance silencieuse.

Segmentation multi-coffres

Des coffres distincts par projet, client ou environnement limitent la surface d'exposition. L'appartenance est accordée par coffre, si bien qu'un prestataire peut accéder à une mission sans voir le reste.

Roadmap, pas encore livré

Ce que nous ne livrons pas encore

La transparence prime sur une liste de fonctionnalités plus longue. Les éléments ci-dessous sont sur la roadmap 2026 et ne doivent pas être supposés disponibles aujourd'hui. CTO et CISO en validation de SecurSSH doivent les comparer à leurs exigences internes actuelles.

CapacitéObjectif
2FA TOTP du compteT3 2026
Audit SOC 2 Type IIS2 2026
SSO SAMLT4 2026
FIDO2 / clés matériellesÀ définir 2026
Certificats SSH / signature CAÀ définir 2026
Enregistrement asynchrone de sessions2026
Liste blanche d'IPÀ définir 2026
Applications mobiles (iOS / Android)À définir 2026+

Vous avez trouvé une faille de sécurité ?

La divulgation coordonnée est la bienvenue. Écrivez à security@securssh.com avec un détail technique et un chemin de reproduction. Nous accusons réception sous un jour ouvré et engageons une coopération de bonne foi avec les chercheurs opérant sous notre politique de divulgation de vulnérabilités.

Lire la politique de divulgation de vulnérabilités

Questions fréquentes

How exactly is my vault encrypted? +

Vault content is encrypted client-side using AES-GCM with a key derived from your master password through PBKDF2 with 100,000 iterations. The server only ever stores ciphertext and never receives your master password or derived encryption key.

Who at SecurSSH can read my SSH credentials? +

Nobody. Because key derivation happens on your device and the server is blind to plaintext, SecurSSH staff cannot decrypt vault content. For team vaults, the team key is wrapped per member, so only invited members can unwrap it.

Where is my data hosted? +

All data is processed and stored exclusively in the European Union, on EU-based infrastructure. There is no US transfer of personal data, which removes the SCHREMS II exposure that affects most US-headquartered SSH tools.

What happens if SecurSSH is breached? +

An attacker who reached the database would only obtain ciphertext. Without your master password, AES-GCM vault content remains unreadable. We would notify customers under GDPR Article 33 within 72 hours of confirmed breach.

En train de valider SecurSSH pour votre équipe ?

Parcourez l'architecture avec nos ingénieurs sécurité, demandez un DPA signé, ou lisez la roadmap produit complète couvrant les fonctionnalités livrées, partielles et à venir.