Aller au contenu principal

Traitement et confidentialité des données

Endpoint Protection détecte les secrets de deux manières, et chacune traite vos données différemment.

Un scan machine parcourt le disque d'une machine d'entreprise selon une planification. La détection s'exécute sur l'endpoint, et le contenu des fichiers n'est jamais transmis aux serveurs de GitGuardian. Un disque complet contient bien plus que les identifiants que nous recherchons, il n'est donc pas nécessaire que ce contenu quitte la machine.

Les AI Hooks fonctionnent comme tout autre scan ggshield : l'API GitGuardian scanne le contenu, exactement comme lorsque ggshield scanne un commit ou un push. C'est ce qui permet à un hook de bloquer un secret avant qu'il n'atteigne un modèle. Ces appels ne créent pas d'incidents. Sur GitGuardian SaaS, chaque détection est journalisée, y compris les correspondances que ggshield ignore ensuite.

Ce qu'envoie un scan machine​

Les seules données envoyées lors d'un scan machine sont :

  • Les empreintes hashées des secrets détectés (voir ci-dessous)
  • Les métadonnées telles que le chemin du fichier, l'horodatage et le contexte du scan
  • Les métadonnées d'inventaire des machines et des utilisateurs : l'identifiant de machine, le nom d'hôte, le système d'exploitation et les caractéristiques matérielles, ainsi que le nom d'utilisateur et le nom d'affichage des comptes locaux.

Les appels sortants effectués lors d'un scan incluent :

  • Les vérifications de validité auprès des fournisseurs (par exemple, AWS, GitHub) : elles vont directement de l'endpoint vers le fournisseur pour vérifier si un secret est valide et récupérer des métadonnées telles que les scopes ou le propriétaire. Ces appels ne passent pas par les serveurs de GitGuardian.

Comment les secrets sont hashés​

Un scan machine n'envoie jamais de secrets en clair à GitGuardian. À la place, il les hashe sur l'endpoint à l'aide du protocole HasMySecretLeaked (HMSL) de GitGuardian.

Le schéma de hachage utilise un hash Scrypt de 256 bits, intentionnellement lent et gourmand en mémoire afin de rendre le brute-forcing impraticable à grande échelle. Comme tout hash à sens unique, il est irréversible. Le principal risque résiduel est le devinement hors ligne contre des secrets très faibles, ce que la conception du hash lent atténue.

Périmètre du scan et fichiers personnels​

Le périmètre du scan est configurable par politique. Consultez la Référence de configuration pour plus de détails.

Quelques points importants :

  • Endpoint Protection est un contrôle d'entreprise déployé sur les machines fournies par l'entreprise via MDM.
  • Un scan machine n'envoie que des hashs d'identifiants et des métadonnées, pas le contenu des fichiers.
  • Les répertoires système et les fichiers personnels en dehors du périmètre configuré peuvent être entièrement exclus.

Ce qu'envoie la couche IA​

DonnéesQuand elles sont envoyéesÀ quoi elles servent
Le contenu scanné : un prompt, ou le fichier lu, la commande shell ou l'appel MCP qu'un agent est sur le point d'exécuterÀ chaque interaction, une fois les AI Hooks installésDétecter le secret afin que le hook puisse bloquer l'action avant que le contenu n'atteigne un modèle
Les enregistrements d'appels d'outils MCP : le nom de l'outil et du serveur, l'agent et le modèle, le répertoire de travail et l'entrée de l'outilÀ chaque appel d'outil MCP, une fois les AI Hooks installésSignaler l'activité MCP dans votre dashboard, et renvoyer la décision d'autorisation ou de refus à l'outil IA
Les métadonnées de configuration sur les agents installés et les serveurs MCP configurés, l'installation ou non des AI Hooks pour chaque agent, et l'e-mail d'abonnement de l'assistantÀ chaque exécution de ggshield ai discoverSignaler quels outils IA s'exécutent sur votre parc, votre couverture de hooks par machine, et si un développeur s'est connecté avec un abonnement d'entreprise ou personnel
Les enregistrements d'appels d'outils MCP reconstruits à partir des transcriptions d'agentsUniquement lorsque vous ajoutez --history à ggshield ai discoverRécupérer l'activité MCP antérieure à l'installation des hooks, afin qu'une investigation puisse également couvrir cette période

L'e-mail d'abonnement de l'assistant est lu localement depuis la configuration de Claude Code, Codex et Cursor. Il peut s'agir d'une adresse personnelle, ce qui est précisément ce qui rend possible la distinction entre abonnement d'entreprise et abonnement personnel.

L'inventaire analyse les fichiers de configuration et les transcriptions sur l'endpoint. Il téléverse les enregistrements décrits ci-dessus, et non les fichiers eux-mêmes.

Où vos données sont stockées​

Les résultats, les métadonnées des machines et les enregistrements d'inventaire ci-dessus sont stockés dans votre workspace GitGuardian. Les enregistrements d'appels d'outils MCP sont conservés, car c'est à partir d'eux que votre vue d'activité MCP est construite. Les scans de secrets ne créent pas d'incidents. Sur SaaS, ils produisent tout de même des journaux de détection, comme décrit dans Ce que stocke l'API de scan.

Consultez Rétention des données pour savoir combien de temps GitGuardian conserve les données du workspace, et le Trust Center pour notre documentation sur la sécurité et la conformité.

Si vous devez partager des détails sur la protection et la confidentialité des données avec des audiences internes, contactez votre interlocuteur GitGuardian pour demander un document dédié.