Une sécurité que vous pouvez inspecter et prouver.
L'identité est la porte d'entrée de tout. Voici précisément comment HelixIAM est conçu pour la protéger — les contrôles, les standards et les garanties de souveraineté.
Une cryptographie que vous contrôlez
- Clés de signature par realm (KMS / HSM / PKCS#11)
- Rotation des clés sans temps d'arrêt
- Hachage des mots de passe Argon2id
- Clés générées et détenues là où vous exécutez
Sécurité des tokens
- Politiques client FAPI
- Tokens liés à l'émetteur DPoP (RFC 9449)
- Tokens liés au certificat mTLS
- PKCE + tokens de courte durée, liés à l'audience
Données & souveraineté
- Auto-hébergeable — votre cloud, on-prem, isolé du réseau
- Résidence des données dans l'UE
- Aucun plan de contrôle tiers
- Outils de droits RGPD intégrés
Auditabilité
- Journal d'audit persistant et consultable
- Streaming vers SIEM (transitaire HTTP)
- Webhooks sortants signés HMAC
- Traçabilité complète de l'usurpation admin
Gouvernance des accès
- RBAC admin à granularité fine
- Protection anti-force brute & verrouillage
- Politique de mot de passe + vérification des mots de passe compromis
- Limites de sessions simultanées
Standards & interopérabilité
- OAuth 2.1 / OIDC / SAML 2.0
- Passkeys WebAuthn / FIDO2
- RFC 8693, RFC 8707, RFC 8628
- Provisionnement SCIM 2.0
HelixIAM est conçu pour satisfaire les exigences de niveau FAPI et l'assurance des eID NL/UE. Les attestations formelles de tiers — conformité OpenID Certified & FAPI, SOC 2 / ISO 27001, tests d'intrusion indépendants et versions signées — figurent sur notre feuille de route. Nous les publierons ici au fur et à mesure, et nous sommes heureux de partager notre posture actuelle, notre SBOM et notre questionnaire de sécurité sous NDA.
Demander notre dossier de sécuritéPassez-le au microscope.
Apportez votre questionnaire de sécurité, votre architecture et vos questions les plus difficiles. Nous parcourrons les contrôles sur un système en direct.
Sans carte bancaire. Auto-hébergeable. Conçu en Europe.