Centre de confiance
Centre de confiance Phaseo

Livre blanc sur la sécurité

Présentation déclarative des mesures prises par Phaseo pour protéger son site, son tableau de bord, sa passerelle API et les données de ses clients. Elle décrit des éléments de l’implémentation actuelle, et non un audit indépendant.

Déclaration de Phaseo · version 1.0Dernière vérification : 30 August 2026

Limites des garanties

Phaseo n’est certifié ni SOC 2 ni ISO 27001 et n’a pas réalisé de test d’intrusion indépendant. Ce document n’est ni une certification ni une garantie, et ne remplace pas votre propre évaluation des risques.

1. Périmètre et modèle de service

Phaseo propose un répertoire public de modèles d’IA, un tableau de bord client et une passerelle API qui transmet les requêtes à des fournisseurs d’IA tiers. Ce document couvre l’application, la passerelle, les espaces de stockage et les intégrations opérationnelles contrôlés par Phaseo. Il ne décrit pas les contrôles d’un fournisseur d’IA ni d’une destination configurée par le client.

Le site public est une application Next.js hébergée par Vercel et distribuée derrière Cloudflare. La passerelle s’exécute sur Cloudflare Workers. Supabase fournit l’authentification et la principale base de données relationnelle. Les autres services figurent dans le registre des sous-traitants.

2. Flux de données de la passerelle

ÉtapeDonnéesTraitement
Client vers PhaseoContenu des requêtes, identifiants, options de routage et métadonnées réseauTransmis à Cloudflare via HTTPS et traité par le Gateway Worker.
Métadonnées PhaseoID de requête, ID du modèle et du fournisseur, utilisation, coût, latence, état, erreurs et localisation approximativeStockées dans Supabase pour la facturation, les vues d’utilisation, la fiabilité, la prévention des abus et l’assistance. Les prompts bruts et les réponses complètes ne figurent pas dans l’enregistrement principal des requêtes.
Cache des réponsesClé de cache limitée à l’espace de travail, corps de réponse et métadonnées de réponseLes réponses textuelles éligibles sans streaming peuvent être stockées dans Upstash Redis pendant cinq minutes par défaut. Un preset peut définir une durée de 30 secondes à 24 heures. Le corps de la requête contribue à une empreinte SHA-256 de la clé de cache, mais n’est pas conservé dans l’enregistrement mis en cache.
Fournisseur d’IAContenu de la requête et métadonnées nécessaires à l’appel du modèle sélectionnéTransmis via HTTPS au fournisseur choisi directement ou par la politique de routage du client. Les conditions de conservation, d’entraînement et de résidence du fournisseur s’appliquent.
Réponse au clientRéponse du fournisseur et métadonnées de réponse PhaseoRenvoyée au client via HTTPS. Les données en streaming sont traitées en mémoire tant que la connexion est active.

3. Choix et exceptions relatifs au stockage du contenu

Phaseo ne garantit pas une conservation nulle des données dans tous les cas. En plus du cache de réponse à courte durée de vie, les choix suivants du client peuvent prolonger le stockage du contenu :

  • Journalisation privée des entrées/sorties (I/O): Un paramètre d’espace de travail, disponible uniquement si la fonctionnalité est activée, peut stocker les requêtes, les réponses et les charges utiles facultatives du fournisseur dans un Cloudflare R2 privé pendant 90, 180 ou 365 jours. Cette option est désactivée par défaut.
  • Contribution de données: Une acceptation explicite peut enregistrer les prompts et réponses réussis, hors BYOK, dans un Cloudflare R2 privé pendant 30 jours au maximum. Phaseo applique une rédaction au mieux, mais les clients ne doivent pas la considérer comme une garantie. Un échantillon configuré est envoyé à OpenAI, avec le stockage API désactivé, pour classifier les tâches de manière asynchrone.
  • Exports d’observabilité et notifications: Selon leurs paramètres, les destinations configurées par le client peuvent recevoir des prompts, des réponses, des métadonnées ou le contenu d’alertes.
  • API asynchrones et multimédias: Les fournisseurs peuvent conserver l’état des tâches, les fichiers, les entrées ou les ressources générées pendant les durées qu’ils documentent. Phaseo stocke les métadonnées des tâches et de facturation nécessaires au rapprochement de ces requêtes.

La désactivation d’une fonctionnalité de stockage Phaseo arrête les nouvelles captures après propagation du changement et la fin des tâches en cours. Elle ne supprime pas les données déjà reçues par un fournisseur d’IA ou une destination configurée par le client.

4. Contrôles techniques actuels

Transport et secrets

  • Le service public et les connexions aux fournisseurs en amont utilisent HTTPS.
  • Les identifiants de fournisseur apportés par le client sont chiffrés avec AES-256-GCM avant leur stockage en base de données.
  • Les clés API et de gestion utilisent une dérivation unidirectionnelle avec clé ; les secrets OAuth utilisent une dérivation unidirectionnelle par mot de passe ou avec clé.
  • Les identifiants de webhook et de notification sont stockés sous forme chiffrée lorsque la fonctionnalité prend en charge les secrets enregistrés.

Identité et accès

  • Les rôles d’espace de travail et les politiques de base de données limitent l’accès aux enregistrements de compte et d’espace de travail.
  • Les écrans de consentement OAuth affichent les autorisations demandées ; les autorisations accordées et les jetons peuvent être révoqués.
  • L’authentification unique SAML et le provisionnement SCIM sont des fonctionnalités d’entreprise soumises à activation, et non des contrôles universels.
  • Les clés de gestion et de passerelle peuvent être limitées par portée et renouvelées.

Protections de l’application

  • Des limites de débit protègent les routes OAuth sensibles et en temps réel.
  • Les en-têtes de sécurité restreignent le type de contenu, les cadres, les référents et les autorisations ; la route de consentement OAuth applique une politique de sécurité du contenu plus stricte.
  • La structure des données est validée aux frontières de l’API et de la configuration.
  • Les opérations de facturation utilisent l’idempotence et des transactions de base de données dans les chemins sensibles à la sécurité.
  • La suppression vérifiée d’un compte efface définitivement le compte Auth et les données actives en base, puis une tâche planifiée relançable purge les données du R2 privé et de Gateway KV sous 30 jours.

Surveillance et divulgation

  • Les journaux d’invocation Cloudflare et les métadonnées des requêtes contribuent à la surveillance opérationnelle.
  • L’état des fournisseurs et du routage aide à contenir les défaillances en amont.
  • L’état du service et les incidents sont publiés sur status.phaseo.app.
  • Les rapports de vulnérabilité privés sont acceptés via GitHub Security Advisories ou [email protected].

5. Logiciels et gestion des changements

Le dépôt principal de Phaseo est public. Les changements utilisent le contrôle de version, des fichiers de verrouillage des dépendances, des vérifications automatiques de lint et de types, ainsi que des tests automatisés ciblés. Les validations axées sur la sécurité couvrent certaines limites de secrets, les politiques de base de données, les flux d’authentification et les contrats de la passerelle.

Ces pratiques réduisent les risques, mais ne prouvent pas que chaque changement fait l’objet d’une revue formelle de sécurité ni que le service est exempt de vulnérabilités. Phaseo ne publie actuellement ni certification de développement sécurisé ni contrôle de gestion des changements audité indépendamment.

6. Disponibilité et gestion des incidents

Phaseo utilise une infrastructure gérée et un routage basé sur l’état des fournisseurs pour limiter certaines défaillances. incident.io héberge la page d’état publique. Phaseo ne propose pas de SLA contractuel de disponibilité pour le service public et ne prétend pas que ses processus de réponse aux incidents ou de continuité d’activité ont été testés de manière indépendante.

Les incidents de sécurité impliquant des données personnelles sont évalués au regard des obligations de notification applicables. La politique publique de signalement des vulnérabilités vise un accusé de réception des signalements de bonne foi sous trois jours ouvrés ; il s’agit d’un objectif opérationnel, pas d’un délai contractuel de résolution.

7. Responsabilités du client

  • N’envoyez pas de données sensibles ou réglementées, sauf si la configuration choisie de Phaseo et du fournisseur d’IA est adaptée à ces données.
  • Vérifiez les conditions de conservation, d’entraînement, de résidence et d’utilisation acceptable du fournisseur avant d’activer une route.
  • Utilisez des listes d’autorisation de fournisseurs et des contrôles de routage privé lorsque le choix de la route est important.
  • Protégez et renouvelez les identifiants de compte, API, gestion, BYOK, webhook et OAuth.
  • Limitez les membres de l’espace de travail et les autorisations OAuth aux besoins de chaque personne ou application.
  • Vérifiez les paramètres de journalisation privée I/O, de contribution de données, de cache des réponses, d’observabilité et de notifications avant toute utilisation en production.

8. Lacunes connues en matière d’assurance

  • Aucune certification Phaseo SOC 2, ISO 27001, PCI DSS, HIPAA ou équivalente n’est revendiquée.
  • Aucun test d’intrusion indépendant achevé ni rapport d’audit public n’est revendiqué.
  • Aucune garantie universelle de conservation nulle des données ou d’absence d’entraînement ne s’applique à tous les fournisseurs.
  • Aucune garantie de résidence régionale de bout en bout ne s’applique à toutes les routes.
  • Les durées générales de conservation pour toutes les catégories de comptes, métadonnées, sauvegardes, assistance et journaux opérationnels ne sont pas encore réunies dans un registre public unique.

9. Contact

Envoyez les signalements de sécurité à [email protected]. Envoyez les questions sur la confidentialité, le DPA et les sous-traitants à [email protected].

Centre de confiancePolitique de confidentialitéConditions d'utilisation
Questions relatives à la confidentialité
PhaseoPhaseo
PhaseoPhaseo
Vérification du statutVérification du statutConsulter la page du statut
Le statut au niveau du composant est indisponible.

Explorer

  • Modèles
  • Chat
  • Fournisseurs
  • Applications
  • Classements
  • Outils

Ressources

  • Comparer
  • Guides de migration
  • Méthodologie
  • Blog

Communauté

  • Discord
  • GitHub
  • LinkedIn
  • Reddit
  • X

Développer

  • Documentation
  • Référence API
  • Démarrage rapide
  • SDK

Entreprise

  • À propos
  • Centre de confiance
  • Mission
  • Tarifs
  • Compatible avec
  • Remerciements
  • Assistance
  • Confidentialité
  • Conditions

Explorer

  • Modèles
  • Chat
  • Fournisseurs
  • Applications
  • Classements
  • Outils

Développer

  • Documentation
  • Référence API
  • Démarrage rapide
  • SDK

Ressources

  • Comparer
  • Guides de migration
  • Méthodologie
  • Blog

Entreprise

  • À propos
  • Centre de confiance
  • Mission
  • Tarifs
  • Compatible avec
  • Remerciements
  • Assistance
  • Confidentialité
  • Conditions

Communauté

  • Discord
  • GitHub
  • LinkedIn
  • Reddit
  • X

© 2025 • Phaseo

Changer de langue: Français (France)
  • English (UK)
  • English (US)
  • 简体中文
  • हिन्दी
  • Español (España)
  • Français (France)
  • Deutsch (Deutschland)
  • Português (Brasil)
  • 日本語
  • العربية

Aide :Problème·Assistance

Besoin d’aide avec Phaseo ?Signaler un problèmeoucontacter l’assistance

PhaseoPhaseo
ModèlesChatComparerFournisseursApplicationsClassements
ModèlesChatComparerFournisseursApplicationsClassements
Créer un compte
Créer un compte