Base de preuves vérifiable

Le notaire de l’ère de l’IA.

L’activité sur l’identité, le SaaS, le cloud, le dev et l’IA est enregistrée automatiquement en preuves inviolables que chacun peut vérifier indépendamment.

Acme/Tous les projets

Connections

Sources → one tamper-evident record → outputs.

Sources

Domain diagnosticsAutomatic monthly vulnerability diagnostics for your domains3 connectedManage
IdentityRecords logins and access-permission changes4 connectedManage
SaaS & business toolsRecords actions and sharing in business tools6 connectedManage
Development & deploymentRecords code changes and deploymentsNot connectedConnect
Cloud & IaCDiagnoses and records cloud settings and infrastructure changes5 connectedManage
Cloud audit logsRecords cloud management operation logs3 connectedManage
Databases & DWHRecords database access and privileged operationsNot connectedConnect
Security & devicesRecords device posture and threat detectionsNot connectedConnect
NetworkRecords network access and block logsNot connectedConnect
AI execution recordsSeal agent and model runs as tamper-evident evidence — supporting ISO 42001 / EU AI Act1 connectedManage
Your app & SDKsRecords your own app's activity via SDK or inbound URL1 connectedManage

One tamper-evident record

Read-only, independently verifiable

1,439Sealed this monthOpen Recorder

Outputs

GRC integrationsAutomatically send evidence to Vanta, Drata and Secureframe2 connectedManage
Verification packs & auditor sharingShare evidence packs your auditor can verify independentlyActiveOpen
Le coût de l'inaction

Quand cela fait la une, c'est déjà un événement financier.

Ce qui arrive aux entreprises qui négligent la sécurité. Chaque cas ci-dessous est un fait documenté, pas une mise en garde théorique.

Cas réels de violations de sécurité

Code Spaces2014

Continuité

Arrêt en 12h

12 heures de la brèche à la faillite

Le compte racine AWS n'avait pas de MFA : des identifiants volés suffisaient. Après refus de la rançon, l'attaquant supprima instances, buckets et snapshots. Sans aucune possibilité de récupération, l'entreprise ferma le jour même. L'absence de MFA lors du déploiement cloud anéantit toute l'activité.

Cause

Absence de MFA sur la console d'administration cloud

Yahoo! (US)2013–2014

Comptes touchés

3Md+

Un hachage faible a effacé ~350M$ de valeur

Deux intrusions en 2013 et 2014 ne furent pas divulguées avant 2016. Les mots de passe MD5 étaient facilement déchiffrables, permettant une exploitation continue. 3 milliards de comptes furent affectés. Le prix de cession à Verizon fut réduit de 350M$ pour l'incident dissimulé.

Cause

Hachage MD5 obsolète et divulgation tardive

British Airways2018

Clients touchés

~500K

22 lignes de code qui ont ébranlé une marque mondiale

Magecart injecta 22 lignes de code espion dans un JavaScript tiers chargé en caisse. Les données de carte étaient transmises en temps réel pendant près de deux semaines. ~500K clients touchés ; la proposition initiale d'amende RGPD atteignit £183M.

Cause

Injection de script malveillant (Magecart)

Equifax2017

Dossiers exposés

148M

Un correctif ignoré a exposé 148M de personnes

Un correctif critique pour Apache Struts resta non appliqué deux mois. Les attaquants exploitèrent la faille, restèrent indétectés 76 jours et exfiltrèrent 148M de dossiers avec numéros de sécurité sociale. Les règlements totaux dépassèrent 575M$. Le PDG fut convoqué au Congrès.

Cause

CVE-2017-5638 non corrigé pendant 2 mois

Target2013

Cartes volées

40M

Les identifiants d'un prestataire CVC ont exposé 40M de cartes

Des identifiants volés chez un prestataire CVC fournirent un accès au réseau d'entreprise. L'absence de segmentation permit la propagation de malware vers 4.000+ terminaux POS pendant Noël. 40M de cartes bancaires et 70M de données personnelles furent dérobées.

Cause

Réseau fournisseur non isolé des systèmes POS

SolarWinds2020

Organisations touchées

18.000+

Une mise à jour légitime devenue arme d'État

Les attaquants insérèrent la backdoor SUNBURST dans une mise à jour légitime du logiciel de surveillance. Plus de 18.000 organisations l'installèrent, dont le Trésor et le Département d'État américains. L'intrusion passa inaperçue ~9 mois, redéfinissant les attaques de chaîne d'approvisionnement.

Cause

Pipeline de build compromis avec injection de code

Change Healthcare2024

Pertes totales

~3Md$+

Un MFA manquant a paralysé la santé américaine pendant des semaines

Un compte interne sans MFA sur un système critique fut la seule entrée nécessaire. Un seul mot de passe volé permit aux opérateurs du ransomware d'accéder au cœur du système. Pharmacies et hôpitaux américains ne purent plus traiter ordonnances ni paiements pendant des semaines. Les pertes de UnitedHealth dépassèrent 3Md$.

Cause

MFA absent sur un compte d'accès critique

CrowdStrike2024

Machines en panne

8,5M

La mise à jour d'un éditeur de sécurité causa la plus grande panne IT

Une mise à jour de contenu défectueuse — pas un malware — fit planter 8,5M de machines Windows. Aéroports, banques, hôpitaux et médias s'arrêtèrent simultanément. Les seules entreprises Fortune 500 enregistrèrent des pertes supérieures à 5,4Md$.

Cause

Mise à jour non validée déployée en production

Bybit2025

Montant volé

~1,4Md$

Le phishing a saisi les clés d'un portefeuille multi-signature

Du phishing et de l'exploitation d'accès permirent la prise de contrôle de l'environnement de signature d'un portefeuille multi-sig. Le protocole multisig fonctionnait, mais la couche humaine gérant les clés fut compromise. ~1,4Md$ d'Ethereum disparurent dans le plus grand vol crypto individuel de l'histoire.

Cause

Phishing ciblant les gestionnaires de clés multisig

Recorder

Tout ce qui se passe, dans un registre que nul ne peut réécrire.

Les événements de chaque source connectée sont ajoutés à un registre unique, chacun avec son empreinte — ouvrez un enregistrement et vérifiez-le en toute indépendance.

  • Une preuve inviolable
  • Ajout uniquement et scellé
  • Vérifiable sans nous faire confiance

Recorder

Scellés ce mois-ci 1,439Dernière capture 3mAncrage publicen attente

Rechercher par cible ou référenceType: ToutToutÉtat: ToutVues enregistréesCSV
HeureTypeEnregistrementÉtat
à l’instantAIRésumé généréEn attente
il y a 1 minIdentityEnabled MFA
il y a 2 minCloudRecorded a config change
il y a 3 minSaaSCreated a share link
il y a 4 minAIL’agent a approuvé une tâche
il y a 5 minCode activityMerged a PR
il y a 6 minIdentityGranted access
il y a 7 minDiagnosticsMissing security header
il y a 8 minIaCRan a deploy
il y a 9 minAIRésumé généré
il y a 10 minIdentityEnabled MFA
il y a 11 minCloudRecorded a config change
il y a 12 minSaaSCreated a share link
il y a 13 minAIL’agent a approuvé une tâche
il y a 14 minCode activityMerged a PR
il y a 15 minIdentityGranted access

Connexion depuis un nouvel appareil

Identity · 2m

Scellé

Provenance

SourceIdentity
Acteurj.rivera@acme.com
Capturé2026-08-15 04:12:38Z

Intégrité

4e9a…1c2f
a7f3…9b0d
c015…77e4

Chaîne cohérente · 0

Vérification

Recalculer l’empreinteConcorde
Forme canonique (JCS)Concorde
Inclusion dans l’époqueConcorde
Lien au registre voisinConcorde
SPHIOR Recorder

Les domaines d'audit couverts par SPHIOR, conservés comme des faits infalsifiables.

Les résultats de vos analyses de sécurité, les changements de votre infrastructure, l'activité de votre propre IA : tout ce qui parvient à SPHIOR est conservé comme un enregistrement impossible à réécrire. Même SPHIOR, qui l'a créé, ne peut le modifier ensuite.

SPHIOR

Vulnérabilités et erreurs de configuration détectées

CC7 · Gestion des vulnérabilités

Chaque mois, nous analysons réellement votre site et votre environnement cloud et enregistrons les failles et les erreurs de configuration trouvées, avec leur gravité et leur impact. Ce qui a été trouvé, quand, et comment cela a été corrigé reste sous une forme impossible à réécrire ensuite.

Différences de changements de configuration cloud

CC8 · Gestion des changements

Nous enregistrons quand et comment les paramètres de votre cloud et de votre infrastructure ont changé, sous forme de différences. Le contenu lui-même reste chez vous ; seul le fait qu'un changement a eu lieu devient l'enregistrement.

Chiffrement TLS et surfaces de connexion exposées

CC6 · Accès logique (technique)

Nous enregistrons si le trafic est correctement chiffré (TLS, certificats) et l'état de vos surfaces d'authentification et de connexion exposées à l'extérieur. Vos systèmes d'identité internes et le MFA à l'échelle de l'entreprise sont hors périmètre.

Exécutions de votre IA et de vos agents

ISO 42001 / EU AI Act

Nous enregistrons ce qu'ont fait votre IA interne et vos agents IA : quel modèle, quand, et quelle décision. Les invites et les réponses elles-mêmes restent chez vous ; seul le fait qu'une exécution a eu lieu est conservé comme un enregistrement infalsifiable.

Enregistrements de tout outil ou SaaS

Connecté par webhook

Même dans les domaines que SPHIOR n'analyse pas, envoyez des événements depuis n'importe quel outil interne ou SaaS et ils deviennent les mêmes enregistrements infalsifiables. Arrivées et départs, évaluations des fournisseurs, revues d'accès : conservez au même endroit les preuves qui comptent pour vous.

Opérations de sécurité en tant que service

Confiez un mois complet d'opérations de sécurité à SPHIOR.

Évaluations externes continues, résultats priorisés et rapports adaptés aux rôles. Le travail qui nécessite normalement une équipe de sécurité — livré en tant que service, chaque mois.

STL 01

Nous surveillons de l'extérieur, en continu

Pas un scan ponctuel. Une posture externe continue — mois après mois, du même point de vue qu'un attaquant.

STL 02

Uniquement les résultats qui comptent

Nous séparons le signal du bruit pour que ce qui vous parvient soit le travail réellement utile ce mois-ci.

STL 03

Adapté au bon lecteur

L'ingénierie reçoit la solution. La direction reçoit le risque. L'audit reçoit les preuves. Même source — trois livrables optimisés.

STL 04

Livré à l'heure, chaque mois

Les rapports arrivent le même jour chaque mois, pour que 'où en sommes-nous sur la sécurité ?' ait toujours une réponse à jour.

Ref · SPHIOR-RECORDER

Enregistrement de preuve scellé

SPHIOR Recorder
  • Chaîne de hachage infalsifiable
  • Horodatage public/qualifié
  • Vérifiable indépendamment
ContinuAncré

Ref · SPHIOR-AIGOV

Enregistrement d'exécution IA

Gouvernance IA
  • Aligné ISO 42001 / EU AI Act
  • Hachage seul — sans prompts ni sorties
  • Infalsifiable et vérifiable
Par exécutionInfalsifiable

Ref · SPHIOR-AUDIT

Preuve de sécurité mensuelle

SOC 2 / ISO 27001
  • Évaluation externe réalisée
  • Constatations priorisées et suivies
  • Scellé pour référence de l'auditeur
MensuelAppui à l'audit
Gouvernance et preuves

Une fois enregistrée, votre preuve ne peut être réécrite, pas même par SPHIOR.

SPHIOR ne se contente pas de rapporter votre posture de sécurité : il la scelle. Constatations, changements d'infrastructure-as-code et exécutions d'IA sont enregistrés de façon infalsifiable et vérifiable indépendamment, pour que vous et votre auditeur prouviez exactement ce qui s'est passé et quand — sans avoir à nous faire confiance.

  • Infalsifiable et vérifiable indépendamment

    Chaque enregistrement est scellé avec des horodatages publics et qualifiés. Votre auditeur le vérifie avec des outils ouverts, sans avoir à faire confiance à SPHIOR.

  • Preuves de gouvernance IA — ISO 42001 / EU AI Act

    Enregistrez les exécutions de votre IA et de vos agents comme preuves infalsifiables pour ISO 42001, l'EU AI Act et SOC 2. Seuls les hachages et métadonnées sont conservés, jamais vos prompts ni sorties.

  • Preuves d'appui pour SOC 2 / ISO 27001

    Enregistrements mensuels d'évaluation externe, périmètre et remédiation — scellés et prêts pour référence de l'auditeur.

Tarifs

Votre base de preuves inviolable. Ajoutez le diagnostic quand vous en avez besoin.

2 mois offerts

Free

Commencez à enregistrer, gratuit à vie

Connectez vos services et enregistrez des preuves d'audit inviolables. Prouvez ce qui s'est passé, avant même d'avoir besoin d'un audit.

$0

$0 facturé par an

  • Enregistreur inviolable — connectez et enregistrez
  • 2 connexions · 1 projet
  • Rétention de 90 jours
  • Téléchargement manuel du pack de vérification
  • Vérification en libre-service

Team

Le socle pour réussir un vrai audit

Tout pour remettre des preuves vérifiables à un auditeur : un an de rétention, packs de vérification, mapping des contrôles et accès auditeur en lecture seule.

$99/mois

$990 facturé par an

  • Rétention 1 an (couvre les périodes Type II)
  • 10 connexions · 3 projets · sources avancées
  • Packs de vérification (API + lot)
  • Mapping des contrôles (SOC 2 / ISO)
  • Partage auditeur en lecture seule

Business

Passez vos audits chaque année

Le standard pour les équipes en audit continu : rétention pluriannuelle, mapping complet, GRC push et portail auditeur.

$499/mois

$4,990 facturé par an

  • Rétention 3 ans
  • Connexions illimitées · 20 projets
  • Mapping complet + tendances de conformité
  • GRC push (Vanta / Drata / Secureframe)
  • Portail auditeur et export complet

Enterprise

Échelle, longue rétention, assurance

Pour les grandes organisations : rétention 7 ans, plusieurs cabinets d'audit, SLA et support prioritaire — en libre-service.

Contactez-nous
  • Rétention 7 ans
  • Projets et connexions illimités
  • Plusieurs cabinets d'audit
  • Gouvernance IA incluse (illimitée)
  • SLA et support prioritaire
  • Tout ce qui est dans Business

Options

Diagnostic de sécurité

Diagnostic mensuel par domaine (DAST authentifié, analyse de vulnérabilités et de code). À ajouter à tout plan.

$199par domaine / mois
  • DAST authentifié — tests dynamiques après connexion
  • Analyse de vulnérabilités par domaine, chaque mois
  • Diagnostic de code (SAST et SCA) des dépôts connectés
  • Résultats intégrés à votre base de preuves et au rapport mensuel

Gouvernance IA

Enregistrez les exécutions d'IA et d'agents comme preuves inviolables (ISO 42001 / EU AI Act).

Gratuitpour démarrer
  • Enregistrement inviolable des exécutions d'IA et d'agents
  • Preuves alignées sur ISO 42001 / EU AI Act
  • Seul un hash quitte votre environnement, jamais le contenu
  • Tarif forfaitaire : 99 $ (100k/mois), 199 $ (1M/mois), 499 $ illimité — jamais facturé à l'événement
  • Gratuit : consultation jusqu'à 10k/mois. Les événements de 10k à 100k sont tout de même enregistrés et apparaissent rétroactivement lors du passage à un plan payant ; au-delà de 100k/mois, la réception est suspendue.
  • Inclus avec Enterprise

Prêt à sécuriser votre avenir numérique ?

Commencer Gratuitement

✓ Sans carte de crédit