Sécurité et conformité

Une sécurité conçue pour les prompts, les outils et les chaînes d'actions.

Les agents introduisent une nouvelle surface d'attaque : prompts injectés, outils détournés, coûts qui s'emballent, accès silencieux aux données. Cortex place chaque exécution derrière huit portes fail-closed, un RBAC cloisonné, du DLP et une détection et réponse automatisées, le tout consigné dans un registre à intégrité vérifiable que vos auditeurs peuvent contrôler.

Aligné sur SOC 2 · ISO 27001 · ISO 42001 · EU AI Act · NIST AI RMF

MCP Gateway
requête outilrequête outilrequête outilpare-feuliste d'autorisationDLP entrée/sortielimite de débitscore de risqueautoriserrefuser
mcp ▸ registre géré · coupe-circuit armé
Le modèle de menace des agents

Une nouvelle surface d'attaque, gouvernée par défaut.

Cortex défend les couches qu'une pile appsec classique ne voit jamais : le prompt, l'appel d'outil, le choix du modèle et la chaîne d'actions qu'un agent entreprend de lui-même. Chaque contrôle est fail-closed — le refus est la règle par défaut, et rien ne s'exécute sans franchir les portes.

Contrôles à refus par défaut

Huit contrôles d'exécution s'appliquent à chaque action d'agent. Une identité manquante, un budget dépassé, un garde-fou déclenché ou une politique refusée arrête l'exécution — aucun contournement possible sans un événement break-glass audité.

RBAC cloisonné

Utilisateurs, rôles et clés API limités au tenant. La passerelle déduit le tenant et l'acteur de confiance à partir de la clé et écrase toute identité fournie par l'appelant : un jeton ne peut jamais agir hors de son tenant.

Détection et réponse

Cinq règles surveillent les signaux que Cortex émet déjà — tentatives d'injection, pics de coût, échecs répétés, refus de politique, break-glass — et confinent automatiquement l'agent ou l'outil en cause.

Audit prouvable

Chaque décision de contrôle atterrit dans un Trust Ledger chaîné par hachage, avec des reçus signés. verifyChain détecte toute modification et renvoie le numéro de séquence rompu — hashOk:false.

Fail-closed par conception

Les huit portes de gouvernance que chaque exécution doit franchir.

Identité → budget → garde-fous → registre → control tower → exécution → filtre de sortie → audit. Si une seule porte refuse, l'exécution n'atteint jamais le modèle ni l'outil. Le refus est la règle par défaut.

01Identitérefuse 40302Budgetrefuse 40203Garde-fousrefuse 45104Registrerefuse 40405Control Towerrefuse 40906Exécutionpasse07Garde de sortierefuse 45108Auditpasse
403 MODEL_NOT_ALLOWED402 plafond budget atteintblocage garde-fou403 IDENTITY_EXPIRED409 identité inactive
Contrôle d'accès et protection des données

Qui peut agir, sur quoi, et ce qui a le droit de sortir.

Un accès fondé sur l'identité pour les humains, les agents et les clés API — couplé à une analyse DLP de prévention des pertes de données sur chaque entrée et chaque sortie.

Utilisateurs et rôles
  • Utilisateurs cloisonnés par tenant, avec rôles owner / admin / member
  • Contrôles admin sur chaque mutation du plan de contrôle
  • La mise en pause depuis le Control Tower est réservée aux admins
  • Les chemins client de connexion démo sont exclus de la production
Clés API
  • La passerelle déduit de la clé le tenant et l'acteur de confiance
  • L'identité fournie par l'appelant est écrasée, jamais approuvée
  • Clés limitées à un seul tenant — aucun accès inter-tenants
  • Prêtes pour la rotation ; les secrets échouent en refus sans clé d'environnement
Identité d'agent (IAM)
  • Chaque agent porte un propriétaire, un objectif, un niveau de risque et une expiration
  • Modèles et actions autorisés appliqués à l'exécution
  • Identité expirée → 403 IDENTITY_EXPIRED avant l'exécution
  • L'émission de jeton refuse une identité inactive (409) ou expirée (403)
DLP — entrée et sortie
  • Les garde-fous d'entrée analysent les prompts avant tout appel de modèle ou d'outil
  • Le rejet d'une injection de prompt émet un événement InputBlocked
  • Les garde-fous de sortie filtrent les artefacts générés avant leur diffusion
  • La passerelle MCP applique le DLP en entrée et en sortie de chaque échange d'outil
Agent Detection & Response

Du signal suspect au confinement automatisé.

L'ADR transforme en incidents les événements d'exécution, d'action et de sécurité que Cortex enregistre déjà — puis confine l'agent ou l'outil fautif sans attendre d'intervention humaine, chaque étape étant journalisée.

Signaux que Cortex émet déjà
Prompts suspects
Détournement d'outils
Accès inhabituel aux données
Pics de coût
Refus répétés
Règles de détection
injection_attemptcost_spikerepeated_failuresrepeated_policy_denialbreak_glass
Incident ouvert
Confinement automatisé
Mettre en pause
Désactiver
Révoquer
autoContained · mise en pause via le Control Tower
Le fonctionnement du confinement

Cinq règles, des incidents dédoublonnés et un coupe-circuit dans le Control Tower.

Un scan évalue chaque règle sur les 24 dernières heures de signaux et ouvre des incidents — dédoublonnés par ruleKey::subjectId au regard de tout ce qui est déjà ouvert ou confiné, pour ne pas vous noyer sous les doublons. Le confinement met en pause l'agent ou l'outil concerné via le même interrupteur du Control Tower qui pilote toute votre flotte.

  • cost_spike — une exécution au-delà du seuil de coût sur 24 h
  • injection_attempt — entrées d'injection de prompt bloquées, par agent
  • repeated_policy_denial — refus au-delà du seuil
  • Le confinement marque autoContained et émet SecurityIncidentContained
MCP Gateway
requête outilrequête outilrequête outilpare-feuliste d'autorisationDLP entrée/sortielimite de débitscore de risqueautoriserrefuser
mcp ▸ registre géré · coupe-circuit armé
01Identitérefuse 40302Budgetrefuse 40203Garde-fousrefuse 45104Registrerefuse 40405Control Towerrefuse 40906Exécutionpasse07Garde de sortierefuse 45108Auditpasse
Isolation multi-tenant

Aucun tenant ne peut atteindre les données d'un autre.

Chaque ressource appartenant à un tenant est indexée et interrogée sur (tenantId, id). La passerelle fixe le tenant à partir de la clé API, les lectures et écritures du plan de contrôle exigent un contexte de tenant, et des tests négatifs inter-tenants protègent les workflows, la connaissance, l'ontologie, l'audit, la facturation et les déclencheurs.

  • Un identifiant de tenant est exigé sur chaque opération appartenant à un tenant
  • Les prédicats utilisent (tenantId, id) pour lire / mettre à jour / supprimer
  • Le tenant de confiance est déduit de la clé, pas de l'entrée de l'appelant
  • Valeurs par défaut de pod durcies : non-root, système de fichiers en lecture seule, NetworkPolicy
Notre posture, sans détour

Ce qui est appliqué aujourd'hui — et ce que nous durcissons encore.

Nous documentons notre posture de sécurité en toute transparence, pour que votre équipe d'évaluation puisse s'y fier. Cortex est aligné sur les référentiels ci-dessous ; les certifications sont recherchées, jamais revendiquées.

Appliqué aujourd'hui
  • Huit portes fail-closed du runtime sur chaque exécution
  • Contrôle de clé API à la passerelle, avec tenant et acteur dérivés
  • Agent IAM avec niveau de risque, expiration et modèles autorisés
  • Garde-fous en entrée et en sortie, et DLP sur MCP
  • Trust Ledger en chaîne de hachage avec reçus signés
  • Scan ADR, dédoublonnage et confinement automatique
En cours de durcissement vers la production
  • Authentification interservices fail-closed en l'absence de clé
  • Chemins d'écriture audit/événements signés à la source de bout en bout
  • Bac à sable conteneur / microVM en remplacement de l'exécuteur de dev
  • Événementiel durable Redpanda/Kafka avec outbox
  • CSP et en-têtes de sécurité au niveau de l'application
  • ADR en flux temps réel (aujourd'hui : scan à la demande)
Sécurité et conformité

Mis en correspondance avec les référentiels que vos auditeurs utilisent déjà.

Cortex est conçu pour les contrôles ci-dessous et aligné sur eux — avec un export de preuves en un clic via les Compliance Packs. Aligné sur, non certifié.

SOC 2ISO 27001ISO 42001HIPAAGDPREU AI ActNIST AI RMFFINRA

Abordez la revue de sécurité de vos agents en toute confiance.

Portes fail-closed, RBAC cloisonné, DLP, détection et réponse, et un registre démontrable — les contrôles qu'exige votre revue d'entreprise, prêts avant même votre déploiement.

Sécurité et conformité des agents IA | Cortex AI OS