Traitement et confidentialité des données
Endpoint Protection détecte les secrets de deux manières, et chacune traite vos données différemment.
Un scan machine parcourt le disque d'une machine d'entreprise selon une planification. La détection s'exécute sur l'endpoint, et le contenu des fichiers n'est jamais transmis aux serveurs de GitGuardian. Un disque complet contient bien plus que les identifiants que nous recherchons, il n'est donc pas nécessaire que ce contenu quitte la machine.
Les AI Hooks fonctionnent comme tout autre scan ggshield : l'API GitGuardian scanne le contenu, exactement comme lorsque ggshield scanne un commit ou un push. C'est ce qui permet à un hook de bloquer un secret avant qu'il n'atteigne un modèle. Ces appels ne créent pas d'incidents. Sur GitGuardian SaaS, chaque détection est journalisée, y compris les correspondances que ggshield ignore ensuite.
Ce qu'envoie un scan machine
Les seules données envoyées lors d'un scan machine sont :
- Les empreintes hashées des secrets détectés (voir ci-dessous)
- Les métadonnées telles que le chemin du fichier, l'horodatage et le contexte du scan
- Les métadonnées d'inventaire des machines et des utilisateurs : l'identifiant de machine, le nom d'hôte, le système d'exploitation et les caractéristiques matérielles, ainsi que le nom d'utilisateur et le nom d'affichage des comptes locaux.
Les appels sortants effectués lors d'un scan incluent :
- Les vérifications de validité auprès des fournisseurs (par exemple, AWS, GitHub) : elles vont directement de l'endpoint vers le fournisseur pour vérifier si un secret est valide et récupérer des métadonnées telles que les scopes ou le propriétaire. Ces appels ne passent pas par les serveurs de GitGuardian.
Comment les secrets sont hashés
Un scan machine n'envoie jamais de secrets en clair à GitGuardian. À la place, il les hashe sur l'endpoint à l'aide du protocole HasMySecretLeaked (HMSL) de GitGuardian.
Le schéma de hachage utilise un hash Scrypt de 256 bits, intentionnellement lent et gourmand en mémoire afin de rendre le brute-forcing impraticable à grande échelle. Comme tout hash à sens unique, il est irréversible. Le principal risque résiduel est le devinement hors ligne contre des secrets très faibles, ce que la conception du hash lent atténue.
Périmètre du scan et fichiers personnels
Le périmètre du scan est configurable par politique. Consultez la Référence de configuration pour plus de détails.
Quelques points importants :
- Endpoint Protection est un contrôle d'entreprise déployé sur les machines fournies par l'entreprise via MDM.
- Un scan machine n'envoie que des hashs d'identifiants et des métadonnées, pas le contenu des fichiers.
- Les répertoires système et les fichiers personnels en dehors du périmètre configuré peuvent être entièrement exclus.
Ce qu'envoie la couche IA
| Données | Quand elles sont envoyées | À quoi elles servent |
|---|---|---|
| Le contenu scanné : un prompt, ou le fichier lu, la commande shell ou l'appel MCP qu'un agent est sur le point d'exécuter | À chaque interaction, une fois les AI Hooks installés | Détecter le secret afin que le hook puisse bloquer l'action avant que le contenu n'atteigne un modèle |
| Les enregistrements d'appels d'outils MCP : le nom de l'outil et du serveur, l'agent et le modèle, le répertoire de travail et l'entrée de l'outil | À chaque appel d'outil MCP, une fois les AI Hooks installés | Signaler l'activité MCP dans votre dashboard, et renvoyer la décision d'autorisation ou de refus à l'outil IA |
| Les métadonnées de configuration sur les agents installés et les serveurs MCP configurés, l'installation ou non des AI Hooks pour chaque agent, et l'e-mail d'abonnement de l'assistant | À chaque exécution de ggshield ai discover | Signaler quels outils IA s'exécutent sur votre parc, votre couverture de hooks par machine, et si un développeur s'est connecté avec un abonnement d'entreprise ou personnel |
| Les enregistrements d'appels d'outils MCP reconstruits à partir des transcriptions d'agents | Uniquement lorsque vous ajoutez --history à ggshield ai discover | Récupérer l'activité MCP antérieure à l'installation des hooks, afin qu'une investigation puisse également couvrir cette période |
L'e-mail d'abonnement de l'assistant est lu localement depuis la configuration de Claude Code, Codex et Cursor. Il peut s'agir d'une adresse personnelle, ce qui est précisément ce qui rend possible la distinction entre abonnement d'entreprise et abonnement personnel.
L'inventaire analyse les fichiers de configuration et les transcriptions sur l'endpoint. Il téléverse les enregistrements décrits ci-dessus, et non les fichiers eux-mêmes.
Où vos données sont stockées
Les résultats, les métadonnées des machines et les enregistrements d'inventaire ci-dessus sont stockés dans votre workspace GitGuardian. Les enregistrements d'appels d'outils MCP sont conservés, car c'est à partir d'eux que votre vue d'activité MCP est construite. Les scans de secrets ne créent pas d'incidents. Sur SaaS, ils produisent tout de même des journaux de détection, comme décrit dans Ce que stocke l'API de scan.
Consultez Rétention des données pour savoir combien de temps GitGuardian conserve les données du workspace, et le Trust Center pour notre documentation sur la sécurité et la conformité.
Si vous devez partager des détails sur la protection et la confidentialité des données avec des audiences internes, contactez votre interlocuteur GitGuardian pour demander un document dédié.