Confiance
La confiance, en termes clairs
Quarria est conçu pour les équipes qui ne peuvent pas se permettre de laisser fuiter leur stratégie. Voici exactement ce qui protège vos données aujourd'hui, et ce qui figure encore sur notre feuille de route. Sans détour.
En place aujourd'hui
Les contrôles qui protègent vos données dès maintenant
Isolation des données par compte
Chaque Lens, Signal, rapport et note métier est stocké au nom de votre compte et n'est relu que pour vous. Les requêtes sont cloisonnées par compte, sans aucun chemin vers les données d'un autre client.
Connexions et secrets chiffrés
Tout le trafic circule via TLS. Les identifiants tiers que vous connectez sont chiffrés au repos avec AES-256-GCM ; le jeton brut ne touche jamais la base de données.
Secrets hachés
Les mots de passe sont hachés avec bcrypt. Les jetons de réinitialisation de mot de passe, de vérification d'e-mail et d'invitation d'équipe ne sont stockés que sous forme de hachages SHA-256, jamais en clair.
Une piste d'audit pour chaque résultat
Chaque rapport conserve un instantané immuable du prompt exact et des sources citées qui l'ont produit. Vous pouvez exporter l'intégralité de la piste prompt-et-sources pour n'importe quelle exécution.
Contrôle des sessions
La connexion utilise des sessions signées, exclusivement en HTTPS. Changer votre mot de passe ou suspendre un compte invalide immédiatement les sessions existantes.
Déploiement renforcé
Quarria tourne sur une infrastructure cloud managée avec une base de données PostgreSQL dédiée. Les identifiants vivent dans des variables d'environnement, et chaque déploiement est analysé à la recherche de vulnérabilités connues avant sa mise en production.
Qui d'autre touche à vos données
Quarria s'appuie sur un petit ensemble de services tiers pour fonctionner : un modèle d'IA, la recherche web, l'e-mail, la facturation et l'hébergement. Nous les listons tous, ainsi que ce que chacun reçoit.
Sur la feuille de route
Ce que nous construisons encore
Nous préférons en promettre moins. Les éléments suivants sont en cours et ne sont pas encore disponibles : SSO et SCIM pour l'entreprise, clés d'IA gérées par le client, un DPA formel signé avec des accords de sous-traitance, et un programme SOC 2. Dites-nous si l'un d'eux conditionne un achat, et nous vous indiquerons où il en est.
Des questions de votre équipe sécurité ?
Nous répondons volontiers par écrit aux questions détaillées.