Aller au contenu principal

Shield — protection des secrets

Shield intercepte les secrets (clés API, tokens, clés privées, mots de passe de bases de données) avant qu'ils n'atteignent un assistant IA. La détection et la rédaction ont lieu sur la machine du développeur — la valeur du secret ne la quitte jamais. Le tableau de bord ne reçoit que des détails non réversibles (une empreinte à sens unique, un aperçu masqué du type/préfixe, et l'endroit où c'est arrivé) — jamais le secret.

Shield

Les onglets

  • Overview — un résumé de ce que Shield a intercepté et où.
  • Leaks — les secrets distincts regroupés et classés par risque, pour savoir lesquels renouveler en priorité.
  • Event Log — la piste d'audit : quand, quel type, depuis quel outil, et où. Seuls un aperçu masqué, le type et une empreinte à sens unique sont stockés — jamais le secret.
  • Rules — les règles de détection intégrées (clés AWS, tokens GitHub, clés Stripe, JWT, chaînes de connexion, clés privées...). Les administrateurs peuvent ajouter des règles personnalisées (expressions régulières avec une sévérité) ; la CLI les récupère automatiquement.
  • Test Secrets — collez n'importe quel texte pour voir ce que Shield intercepterait et comment il le rédige (remplacé par des marqueurs <RTK_SEC:...>).

Configuration recommandée

Gardez Shield activé pour toute l'organisation (Settings → Shield). Activez le mode strict si vous voulez une prudence maximale. Surveillez le journal d'événements pendant les premières semaines — des détections récurrentes pointent généralement vers un fichier .env ou un script qui devrait migrer vers un vrai coffre à secrets (voir Clés API).