Architecture de sécurité
Finkare est conçu pour répondre aux exigences de sécurité des institutions financières et des grands comptes. L’architecture suit les principes defense-in-depth et zero-trust.Chiffrement
Authentification
- API Key : header
X-API-Key, hashée SHA-256 en base - OAuth 2.1 : JWT RS256, 3 grant types, PKCE obligatoire
- IP Whitelist : restriction optionnelle par clé API
- Rotation : endpoint dédié pour la rotation des clés sans interruption
Autorisation
- 15 scopes granulaires : principe du moindre privilège
- Rate limiting par tier : Starter (60/min), Pro (300/min), Enterprise (1000+/min)
- Quotas journaliers : Starter (10k), Pro (100k), Enterprise (illimité)
Infrastructure
Aucune donnée ne quitte l’Union Européenne. L’IA Mistral est un modèle français dont l’inférence est exécutée en UE (Suède). La base de données est hébergée sur AWS eu-west (Irlande).
Headers de sécurité
L’API Gateway applique les headers de sécurité suivants :CORS
Les origines autorisées sont strictement limitées :https://app.finkare.io(dashboard client)https://admin.finkare.io(admin panel)https://api.finkare.io(documentation)
Monitoring
- Health check :
GET /healthetGET /health/detailed - Readiness :
GET /ready - Métriques :
GET /metrics - Statut public : status.finkare.io