Aller au contenu

Sécurité · Confiance

Vérifiez, ne faites pas confiance.

Chaque version publique est livrée signée, attestée et accompagnée d’un inventaire des composants logiciels — vous vérifiez la provenance et l’intégrité avec des outils publics au lieu de nous faire confiance. La première version taguée, la v26.8.0, est publiée ; ses artefacts sont la preuve.

Chaîne d'approvisionnement

Ce qui est livré avec chaque version

Le pipeline de release génère ces artefacts automatiquement, et chacun d’eux est présent dans la première version taguée, la v26.8.0 (2026-09-01) : téléchargez les artefacts et vérifiez-les avec des outils publics.

En ligne

SLSA Build Level 3

Chaque binaire de version est construit par GitHub Actions avec une attestation de provenance SLSA via slsa-github-generator. L'attestation prouve que le binaire a été construit à partir du code source validé, dans un environnement de compilation renforcé, sans intervention manuelle.

Comment fonctionne la vérification
En ligne

Signatures cosign sans clé

Le manifeste de checksums et l’image de conteneur sont signés avec Sigstore cosign (mode sans clé via Fulcio + Rekor) ; les archives portent des attestations SBOM et OpenVEX et l’ensemble porte une provenance SLSA — chacun vérifié par sa propre chaîne. Vous pouvez vérifier sans que nous distribuions une clé publique — le registre de transparence est la racine de confiance.

Guide de vérification
En ligne

Inventaire des composants logiciels

Chaque version inclut un SBOM aux formats CycloneDX et SPDX, listant chaque dépendance avec sa version et sa licence. Lisible par machine, auditable.

Comment vérifier le SBOM
En ligne

Avis OpenVEX

Les vulnérabilités connues et leur applicabilité à chaque version sont publiées sous forme de documents OpenVEX. Les déclarations VEX distinguent « affecté », « non affecté » et « en investigation ».

Comment les avis sont vérifiés
En ligne

security.txt (RFC 9116)

Une politique de divulgation des vulnérabilités lisible par machine à /.well-known/security.txt, conforme à la RFC 9116. Inclut le contact, le lien vers la politique et la date d'expiration.

Voir security.txt

Architecture

Sécurité par conception

Refus par défaut

L'état inconnu est refusé, pas autorisé. Chaque décision de politique utilise le refus par défaut — un moteur qui ne peut pas atteindre son magasin de politiques refuse toutes les requêtes plutôt que de fonctionner en mode ouvert.

Audit en ajout seul

Le registre d'audit est en ajout seul avec chaînage cryptographique. Les événements ne peuvent être modifiés ou supprimés silencieusement — toute altération brise la chaîne et est détectable.

Aucun appel sortant

Le moteur fonctionne entièrement dans votre environnement. La vérification de licence est hors ligne (vérification de signature Ed25519). Aucune télémétrie, aucun appel réseau obligatoire, aucun serveur d'activation.

Moindre privilège

RBAC et ABAC basés sur Cedar avec des autorisations limitées. Rôles personnalisés, plafonds de délégation et accès d'urgence avec double contrôle. L'ensemble de permissions par défaut est vide.

Conformité

État de conformité

Nous publions ce qui est en ligne et ce qui n’est pas encore commencé. Nous ne revendiquons pas de certifications que nous n’avons pas obtenues.

En ligne aujourd'hui

  • RFC 9116 security.txt

    Politique de divulgation des vulnérabilités lisible par machine, en ligne à /.well-known/security.txt.

  • SLSA Build Level 3

    Attestation de provenance via slsa-github-generator — construite et exercée en CI ; publiée avec chaque version taguée.

  • SBOM (CycloneDX + SPDX)

    Inventaire des composants logiciels généré pour chaque build de version.

  • Signatures cosign sans clé

    Signature d'artefacts basée sur Sigstore via Fulcio + Rekor.

  • Avis OpenVEX

    Déclarations d'applicabilité des vulnérabilités par version.

Planifié

  • SOC 2 Type II

    Planifié. Requis pour le cloud géré, pas pour l'auto-hébergement.

  • ISO 27001

    Planifié. Calendrier non engagé.

  • Test de pénétration indépendant

    Planifié. Sera publié une fois terminé.

Préparation par cadre

Posture de conformité

Le produit cartographie les capacités vers 26 catalogues de cadres de conformité. Ci-dessous la posture de préparation pour les cadres les plus demandés par les acheteurs enterprise. Chaque élément est une cartographie de préparation — pas une certification.

Préparation cartographiée

ISO/IEC 27001:2022

Cartographie des contrôles de l'Annexe A avec pointeurs de preuve. Non certifié.

Préparation cartographiée

ISO/IEC 42001:2023

Cartographie de préparation AIMS — le produit génère les preuves requises par un AIMS. Non certifié.

Préparation cartographiée

SOC 2 Type II

Cartographie des Trust Services Criteria (Security / Common Criteria). Non attesté.

Préparation cartographiée

EU AI Act

Modèle de documentation technique Annexe IV. Le produit est un outil de gouvernance, pas lui-même un système de l'Annexe III.

Préparation cartographiée

CSA STAR / AICM

Auto-évaluations CAIQ v4 et AI-CAIQ (AICM v1.0) préparées. Non soumises au STAR Registry.

Préparation cartographiée

GDPR

Runbook RTBF avec crypto-shred, attestation de résidence, rétention et conservation légale. Auto-hébergé : le client est responsable et sous-traitant.

Préparation cartographiée

NIST AI RMF 1.0

Cartographie des sous-catégories incluant le Profil IA Générative (AI 600-1).

Partiel

DORA

Export de la vue des risques ICT ; le générateur de Registre d'Information est un add-on enterprise.

Préparation cartographiée

Directive NIS 2

Cartographie des obligations avec posture de chaîne d'approvisionnement ICT et preuve de notification d'incidents.

Package de confiance

Documents de due-diligence

Le package de confiance est téléchargeable depuis ce Centre de confiance et il est inclus dans le dépôt source public. Les acheteurs enterprise peuvent demander le package complet — y compris les questionnaires pré-remplis et le guide d’évaluation — via enterprise@olivares.ai.

Les fichiers disponibles sont des instantanés Markdown publics avec leur provenance. Les éléments sans source partageable restent disponibles sur demande.

Questionnaire

Auto-évaluation CAIQ v4

CSA Cloud Controls Matrix v4 — 17 domaines avec pointeurs de preuve.

Télécharger (Markdown)
Questionnaire

Auto-évaluation AI-CAIQ / AICM

CSA AI Controls Matrix v1.0 — 18 domaines incluant Model Security.

Télécharger (Markdown)
Questionnaire

Banque de réponses aux questionnaires de sécurité

33 réponses pré-vérifiées alignées sur SIG 2026, CSA AI-CAIQ et les questionnaires courants des acheteurs.

Télécharger (Markdown)
Architecture

Architecture de référence

Architecture orientée acheteur : trois zones de confiance, topologies de déploiement, HA/DR, dimensionnement.

Télécharger (Markdown)
Évaluation

Guide d'évaluation

Preuve de valeur en 10 jours ouvrables — critères pass/fail contre le vrai binaire.

Télécharger (Markdown)
Commercial

Matrice des fonctionnalités

Comparaison complète Community (AGPL) vs Enterprise — l'ensemble complet des add-ons Enterprise.

Télécharger (Markdown)
Sécurité

Guide de durcissement

Vérification du modèle de menaces avec preuve file:line — prêt pour le pentest.

Disponible sur demande
Accessibilité

VPAT

Voluntary Product Accessibility Template pour la console d'administration.

Télécharger (Markdown)

Traitement des données

Sous-traitants

Olivares AI est un logiciel auto-hébergé. Les données de gouvernance d'Olivares — inventaire, carte des accès, état des politiques et preuves d'audit — restent par défaut dans une infrastructure que vous contrôlez, et il n'y a aucun sous-traitant ultérieur des données clients. Les requêtes vers les fournisseurs de modèles hébergés, et les destinations de sortie ou de télémétrie que vous configurez, vont vers les fournisseurs que vous choisissez — vos fournisseurs, pas les nôtres ; le produit les catalogue dans l'inventaire pour votre gestion des risques tiers. Olivares lui-même n'émet aucun appel obligatoire vers l'extérieur.

Si une offre de cloud géré est introduite, les sous-traitants ultérieurs seront listés ici avant tout traitement de données.

Services du fournisseur

Notre site web, nos licences et nos communications reposent sur :

Cloudflare

Actif

Hébergement du site, DNS et protection anti-bot.

Resend

Dès le lancement

E-mails transactionnels et diffusion de la newsletter.

Dodo Payments

Dès la disponibilité commerciale

Merchant of record pour les licences commerciales.

GitHub

Actif

Hébergement du code source et communauté.

Nous n’utilisons aucun fournisseur d’analytique côté client et n’exécutons aucune analytique dans le navigateur.

Vérifiez vous-même

Ne nous croyez pas sur parole

Chaque affirmation d’artefact de cette page est vérifiable avec des outils publics contre la version publiée — le script fourni vérifie les fichiers qu’il reconnaît (le manifeste de checksums signé par cosign, les attestations SBOM et OpenVEX, la provenance SLSA) et indique ce qu’il a ignoré ; les images de conteneur se vérifient par digest. Téléchargez d’abord les artefacts ; ne pipez jamais un installeur dans un shell.

# Téléchargez les artefacts de la version (v26.8.0 ou ultérieure), puis
# exécutez le vérificateur fourni depuis ce répertoire :
scripts/verify-release.sh                              # sans clé (Sigstore)
scripts/verify-release.sh --key cosign.pub --offline   # air-gap, aucun réseau

Le script vérifie les signatures cosign, la provenance SLSA, ainsi que les attestations SBOM et OpenVEX. La chaîne de commandes manuelle complète est documentée dans le guide « Vérifier une release » de la documentation.

Évaluation enterprise

Déployez l'environnement de démonstration en cinq minutes, puis exécutez la preuve de valeur complète en 10 jours ouvrables. Le guide d'évaluation inclut des critères pass/fail contre le vrai binaire — pas de slides, pas de sandbox, pas d'environnement de démo différent de la production.

Questions de confiance

Avez-vous SOC 2 ou ISO 27001 ?

Pas encore. Des cartographies de préparation existent pour les deux — SOC 2 (Trust Services Criteria) et ISO 27001 (contrôles de l'Annexe A) — avec des pointeurs de preuve vers le code. SOC 2 Type II est prévu pour l'offre cloud gérée. Nous publions notre posture, pas des affirmations.

Le produit a-t-il eu un test de pénétration ?

Pas encore. Un test de pénétration indépendant est prévu et sera publié une fois terminé.

Comment vérifier qu'une version est authentique ?

Exécutez le script de vérification fourni (scripts/verify-release.sh) sur les artefacts téléchargés de la v26.8.0 ou d’une version ultérieure, ou vérifiez manuellement avec cosign — le manifeste de checksums est signé par cosign, les archives portent des attestations SBOM et OpenVEX, et l’ensemble porte une provenance SLSA. Aucune confiance en nous requise : le registre de transparence est la racine de confiance.

Où sont stockées mes données ?

Olivares AI est auto-hébergé — vos données restent dans votre propre infrastructure. Le fournisseur ne voit, ne stocke et ne traite jamais vos données. Il n’y a aucun sous-traitant ultérieur. Le cloud géré (quand disponible) offrira des engagements de résidence des données.

Un DPA est-il disponible ?

Oui — un DPA au titre de l’art. 28 du RGPD est disponible sur demande via enterprise@olivares.ai pour les achats enterprise, même en auto-hébergement, où vous restez responsable et sous-traitant de vos propres données. Un futur cloud géré publiera son propre DPA et sa liste de sous-traitants ultérieurs.

Quels cadres de conformité le produit prend-il en charge ?

Le produit cartographie 26 catalogues de cadres dont EU AI Act, NIST AI RMF, ISO 42001, SOC 2, ISO 27001, GDPR, NIS 2, DORA, OWASP Agentic, CSA AICM et les lois étatiques américaines sur l'IA. Chaque cadre est constitué de données avec des preuves par contrôle — pas une affirmation de certification.

Comment évaluer le produit ?

Installez une version signée ou compilez depuis les sources, lancez l’environnement de démonstration en cinq minutes et suivez le guide d’évaluation de 10 jours. Chaque critère est pass/fail contre le vrai binaire. Contactez enterprise@olivares.ai pour une licence d’évaluation enterprise pendant le POV.

Quelle est la différence entre Community et Enterprise ?

Le build AGPL est la plateforme complète — rien n'est retiré. Enterprise ajoute l'ensemble complet de ses capacités de mitigation de risques et d'opération à échelle (multi-IdP, pare-feu de contenu, rétention WORM, registre DORA, et plus) plus une exception légale au copyleft AGPL et un support commercial dont le périmètre est publié au lancement. La matrice complète des fonctionnalités est dans le package de confiance.

La sécurité commence par la transparence

Chaque version publique est livrée signée, attestée et documentée — vérifiez l’intégrité vous-même. La première version taguée, la v26.8.0, est publiée.