Skip to main content

Architecture de sécurité

Finkare est conçu pour répondre aux exigences de sécurité des institutions financières et des grands comptes. L’architecture suit les principes defense-in-depth et zero-trust.

Chiffrement

Authentification

  • API Key : header X-API-Key, hashée SHA-256 en base
  • OAuth 2.1 : JWT RS256, 3 grant types, PKCE obligatoire
  • IP Whitelist : restriction optionnelle par clé API
  • Rotation : endpoint dédié pour la rotation des clés sans interruption

Autorisation

  • 15 scopes granulaires : principe du moindre privilège
  • Rate limiting par tier : Starter (60/min), Pro (300/min), Enterprise (1000+/min)
  • Quotas journaliers : Starter (10k), Pro (100k), Enterprise (illimité)

Infrastructure

Aucune donnée ne quitte l’Union Européenne. L’IA Mistral est un modèle français dont l’inférence est exécutée en UE (Suède). La base de données est hébergée sur AWS eu-west (Irlande).

Headers de sécurité

L’API Gateway applique les headers de sécurité suivants :

CORS

Les origines autorisées sont strictement limitées :
  • https://app.finkare.io (dashboard client)
  • https://admin.finkare.io (admin panel)
  • https://api.finkare.io (documentation)
Les headers exposés incluent les informations de rate limiting et l’ID de requête.

Monitoring

  • Health check : GET /health et GET /health/detailed
  • Readiness : GET /ready
  • Métriques : GET /metrics
  • Statut public : status.finkare.io

Conformités

Signalement de vulnérabilités

Si vous découvrez une vulnérabilité de sécurité, contactez-nous à security@finkare.io. Nous nous engageons à répondre sous 24 heures ouvrées.