SPHIOR Logo
SPHIOR
Base de preuves vérifiable

Le notaire de l’ère de l’IA.

L’activité sur l’identité, le SaaS, le cloud, le dev et l’IA est enregistrée automatiquement en preuves inviolables que chacun peut vérifier indépendamment.

Acme/Tous les projets

Connections

Sources → one tamper-evident record → outputs.

Sources

Domain diagnosticsAutomatic monthly vulnerability diagnostics for your domains3 connectedManage
IdentityRecords logins and access-permission changes4 connectedManage
SaaS & business toolsRecords actions and sharing in business tools6 connectedManage
Development & deploymentRecords code changes and deploymentsNot connectedConnect
Cloud & IaCDiagnoses and records cloud settings and infrastructure changes5 connectedManage
Cloud audit logsRecords cloud management operation logs3 connectedManage
Databases & DWHRecords database access and privileged operationsNot connectedConnect
Security & devicesRecords device posture and threat detectionsNot connectedConnect
NetworkRecords network access and block logsNot connectedConnect
AI execution recordsSeal agent and model runs as tamper-evident evidence — supporting ISO 42001 / EU AI Act1 connectedManage
Your app & SDKsRecords your own app's activity via SDK or inbound URL1 connectedManage

One tamper-evident record

Read-only, independently verifiable

1,439Sealed this monthOpen Recorder

Outputs

GRC integrationsAutomatically send evidence to Vanta, Drata and Secureframe2 connectedManage
Verification packs & auditor sharingShare evidence packs your auditor can verify independentlyActiveOpen
Le coût de l'inaction

Quand cela fait la une, c'est déjà un événement financier.

Ce qui arrive aux entreprises qui négligent la sécurité. Chaque cas ci-dessous est un fait documenté, pas une mise en garde théorique.

Cas réels de violations de sécurité

Code Spaces2014

Continuité

Arrêt en 12h

12 heures de la brèche à la faillite

Le compte racine AWS n'avait pas de MFA : des identifiants volés suffisaient. Après refus de la rançon, l'attaquant supprima instances, buckets et snapshots. Sans aucune possibilité de récupération, l'entreprise ferma le jour même. L'absence de MFA lors du déploiement cloud anéantit toute l'activité.

Cause

Absence de MFA sur la console d'administration cloud

Yahoo! (US)2013–2014

Comptes touchés

3Md+

Un hachage faible a effacé ~350M$ de valeur

Deux intrusions en 2013 et 2014 ne furent pas divulguées avant 2016. Les mots de passe MD5 étaient facilement déchiffrables, permettant une exploitation continue. 3 milliards de comptes furent affectés. Le prix de cession à Verizon fut réduit de 350M$ pour l'incident dissimulé.

Cause

Hachage MD5 obsolète et divulgation tardive

British Airways2018

Clients touchés

~500K

22 lignes de code qui ont ébranlé une marque mondiale

Magecart injecta 22 lignes de code espion dans un JavaScript tiers chargé en caisse. Les données de carte étaient transmises en temps réel pendant près de deux semaines. ~500K clients touchés ; la proposition initiale d'amende RGPD atteignit £183M.

Cause

Injection de script malveillant (Magecart)

Equifax2017

Dossiers exposés

148M

Un correctif ignoré a exposé 148M de personnes

Un correctif critique pour Apache Struts resta non appliqué deux mois. Les attaquants exploitèrent la faille, restèrent indétectés 76 jours et exfiltrèrent 148M de dossiers avec numéros de sécurité sociale. Les règlements totaux dépassèrent 575M$. Le PDG fut convoqué au Congrès.

Cause

CVE-2017-5638 non corrigé pendant 2 mois

Target2013

Cartes volées

40M

Les identifiants d'un prestataire CVC ont exposé 40M de cartes

Des identifiants volés chez un prestataire CVC fournirent un accès au réseau d'entreprise. L'absence de segmentation permit la propagation de malware vers 4.000+ terminaux POS pendant Noël. 40M de cartes bancaires et 70M de données personnelles furent dérobées.

Cause

Réseau fournisseur non isolé des systèmes POS

SolarWinds2020

Organisations touchées

18.000+

Une mise à jour légitime devenue arme d'État

Les attaquants insérèrent la backdoor SUNBURST dans une mise à jour légitime du logiciel de surveillance. Plus de 18.000 organisations l'installèrent, dont le Trésor et le Département d'État américains. L'intrusion passa inaperçue ~9 mois, redéfinissant les attaques de chaîne d'approvisionnement.

Cause

Pipeline de build compromis avec injection de code

Change Healthcare2024

Pertes totales

~3Md$+

Un MFA manquant a paralysé la santé américaine pendant des semaines

Un compte interne sans MFA sur un système critique fut la seule entrée nécessaire. Un seul mot de passe volé permit aux opérateurs du ransomware d'accéder au cœur du système. Pharmacies et hôpitaux américains ne purent plus traiter ordonnances ni paiements pendant des semaines. Les pertes de UnitedHealth dépassèrent 3Md$.

Cause

MFA absent sur un compte d'accès critique

CrowdStrike2024

Machines en panne

8,5M

La mise à jour d'un éditeur de sécurité causa la plus grande panne IT

Une mise à jour de contenu défectueuse — pas un malware — fit planter 8,5M de machines Windows. Aéroports, banques, hôpitaux et médias s'arrêtèrent simultanément. Les seules entreprises Fortune 500 enregistrèrent des pertes supérieures à 5,4Md$.

Cause

Mise à jour non validée déployée en production

Bybit2025

Montant volé

~1,4Md$

Le phishing a saisi les clés d'un portefeuille multi-signature

Du phishing et de l'exploitation d'accès permirent la prise de contrôle de l'environnement de signature d'un portefeuille multi-sig. Le protocole multisig fonctionnait, mais la couche humaine gérant les clés fut compromise. ~1,4Md$ d'Ethereum disparurent dans le plus grand vol crypto individuel de l'histoire.

Cause

Phishing ciblant les gestionnaires de clés multisig

Recorder

Tout ce qui se passe, dans un registre que nul ne peut réécrire.

Les événements de chaque source connectée sont ajoutés à un registre unique, chacun avec son empreinte — ouvrez un enregistrement et vérifiez-le en toute indépendance.

  • Une preuve inviolable
  • Ajout uniquement et scellé
  • Vérifiable sans nous faire confiance

Le panneau montre un enregistrement d’exemple. Vos enregistrements se vérifient sur le même écran, de la même façon.

Recorder

Scellés ce mois-ci 1,439Dernière capture 3mAncrage publicen attente

Rechercher par cible ou référenceType: ToutToutÉtat: ToutVues enregistréesCSV
HeureTypeEnregistrementÉtat
à l’instantAIRésumé généréEn attente
il y a 1 minIdentityEnabled MFA
il y a 2 minCloudRecorded a config change
il y a 3 minSaaSCreated a share link
il y a 4 minAIL’agent a approuvé une tâche
il y a 5 minCode activityMerged a PR
il y a 6 minIdentityGranted access
il y a 7 minDiagnosticsMissing security header
il y a 8 minIaCRan a deploy
il y a 9 minAIRésumé généré
il y a 10 minIdentityEnabled MFA
il y a 11 minCloudRecorded a config change
il y a 12 minSaaSCreated a share link
il y a 13 minAIL’agent a approuvé une tâche
il y a 14 minCode activityMerged a PR
il y a 15 minIdentityGranted access

user.session.start

Identité

Provenance

SourceIdentity
Acteurj.rivera@acme.com
Capturé2026-08-15 04:12:38Z

Intégrité

ce61701a08…05cb99
d91dc48a05…5aed31
c015…77e4

Chaîne cohérente · 0

Vérification

Exécutez la même vérification vous-même

Cette vérification est recalculée dans votre navigateur, sans les serveurs de SPHIOR.

Données brutes

Le SHA-256 de cette chaîne exacte est l’empreinte ci-dessus.

Vous pouvez modifier ceci. Changez un caractère et vérifiez à nouveau.

SPHIOR Recorder

Les domaines d'audit couverts par SPHIOR, conservés comme des faits infalsifiables.

Les résultats de vos analyses de sécurité, les changements de votre infrastructure, l'activité de votre propre IA : tout ce qui parvient à SPHIOR est conservé comme un enregistrement impossible à réécrire. Même SPHIOR, qui l'a créé, ne peut le modifier ensuite.

SPHIOR

Vulnérabilités et erreurs de configuration détectées

CC7 · Gestion des vulnérabilités

Chaque mois, nous analysons réellement votre site et votre environnement cloud et enregistrons les failles et les erreurs de configuration trouvées, avec leur gravité et leur impact. Ce qui a été trouvé, quand, et comment cela a été corrigé reste sous une forme impossible à réécrire ensuite.

Différences de changements de configuration cloud

CC8 · Gestion des changements

Nous enregistrons quand et comment les paramètres de votre cloud et de votre infrastructure ont changé, sous forme de différences. Le contenu lui-même reste chez vous ; seul le fait qu'un changement a eu lieu devient l'enregistrement.

Chiffrement TLS et surfaces de connexion exposées

CC6 · Accès logique (technique)

Nous enregistrons si le trafic est correctement chiffré (TLS, certificats) et l'état de vos surfaces d'authentification et de connexion exposées à l'extérieur. Vos systèmes d'identité internes et le MFA à l'échelle de l'entreprise sont hors périmètre.

Exécutions de votre IA et de vos agents

ISO 42001 / EU AI Act

Nous enregistrons ce qu'ont fait votre IA interne et vos agents IA : quel modèle, quand, et quelle décision. Les invites et les réponses elles-mêmes restent chez vous ; seul le fait qu'une exécution a eu lieu est conservé comme un enregistrement infalsifiable.

Enregistrements de tout outil ou SaaS

Connecté par webhook

Même dans les domaines que SPHIOR n'analyse pas, envoyez des événements depuis n'importe quel outil interne ou SaaS et ils deviennent les mêmes enregistrements infalsifiables. Arrivées et départs, évaluations des fournisseurs, revues d'accès : conservez au même endroit les preuves qui comptent pour vous.

Opérations de sécurité en tant que service

Confiez un mois complet d'opérations de sécurité à SPHIOR.

Évaluations externes continues, résultats priorisés et rapports adaptés aux rôles. Le travail qui nécessite normalement une équipe de sécurité — livré en tant que service, chaque mois.

STL 01

Nous surveillons de l'extérieur, en continu

Pas un scan ponctuel. Une posture externe continue — mois après mois, du même point de vue qu'un attaquant.

STL 02

Uniquement les résultats qui comptent

Nous séparons le signal du bruit pour que ce qui vous parvient soit le travail réellement utile ce mois-ci.

STL 03

Adapté au bon lecteur

L'ingénierie reçoit la solution. La direction reçoit le risque. L'audit reçoit les preuves. Même source — trois livrables optimisés.

STL 04

Livré à l'heure, chaque mois

Les rapports arrivent le même jour chaque mois, pour que 'où en sommes-nous sur la sécurité ?' ait toujours une réponse à jour.

Ref · SPHIOR-RECORDER

Enregistrement de preuve scellé

SPHIOR Recorder
  • Chaîne de hachage infalsifiable
  • Horodatage public/qualifié
  • Vérifiable indépendamment
ContinuAncré

Ref · SPHIOR-AIGOV

Enregistrement d'exécution IA

Gouvernance IA
  • Aligné ISO 42001 / EU AI Act
  • Hachage seul — sans prompts ni sorties
  • Infalsifiable et vérifiable
Par exécutionInfalsifiable

Ref · SPHIOR-AUDIT

Preuve de sécurité mensuelle

SOC 2 / ISO 27001
  • Évaluation externe réalisée
  • Constatations priorisées et suivies
  • Scellé pour référence de l'auditeur
MensuelAppui à l'audit
Gouvernance et preuves

Une fois enregistrée, votre preuve ne peut être réécrite, pas même par SPHIOR.

SPHIOR ne se contente pas de rapporter votre posture de sécurité : il la scelle. Constatations, changements d'infrastructure-as-code et exécutions d'IA sont enregistrés de façon infalsifiable et vérifiable indépendamment, pour que vous et votre auditeur prouviez exactement ce qui s'est passé et quand — sans avoir à nous faire confiance.

  • Infalsifiable et vérifiable indépendamment

    Chaque enregistrement est scellé avec des horodatages publics et qualifiés. Votre auditeur le vérifie avec des outils ouverts, sans avoir à faire confiance à SPHIOR.

  • Preuves de gouvernance IA — ISO 42001 / EU AI Act

    Enregistrez les exécutions de votre IA et de vos agents comme preuves infalsifiables pour ISO 42001, l'EU AI Act et SOC 2. Seuls les hachages et métadonnées sont conservés, jamais vos prompts ni sorties.

  • Preuves d'appui pour SOC 2 / ISO 27001

    Enregistrements mensuels d'évaluation externe, périmètre et remédiation — scellés et prêts pour référence de l'auditeur.

Tarifs

Votre base de preuves inviolable. Ajoutez le diagnostic quand vous en avez besoin.

2 mois offerts

Free

Commencez à enregistrer, gratuit à vie

Connectez vos services et enregistrez des preuves d'audit inviolables. Prouvez ce qui s'est passé, avant même d'avoir besoin d'un audit.

$0

$0 facturé par an

  • Enregistreur inviolable — connectez et enregistrez
  • 2 connexions · 1 projet
  • Rétention de 90 jours
  • Téléchargement manuel du pack de vérification
  • Vérification en libre-service

Team

Le socle pour réussir un vrai audit

Tout pour remettre des preuves vérifiables à un auditeur : un an de rétention, packs de vérification, mapping des contrôles et accès auditeur en lecture seule.

$99/mois

$990 facturé par an

  • Rétention 1 an (couvre les périodes Type II)
  • 10 connexions · 3 projets · sources avancées
  • Packs de vérification (API + lot)
  • Mapping des contrôles (SOC 2 / ISO)
  • Partage auditeur en lecture seule

Business

Passez vos audits chaque année

Le standard pour les équipes en audit continu : rétention pluriannuelle, mapping complet, GRC push et portail auditeur.

$499/mois

$4,990 facturé par an

  • Rétention 3 ans
  • Connexions illimitées · 20 projets
  • Mapping complet + tendances de conformité
  • GRC push (Vanta / Drata / Secureframe)
  • Portail auditeur et export complet

Enterprise

Échelle, longue rétention, assurance

Pour les grandes organisations : rétention 7 ans, plusieurs cabinets d'audit, SLA et support prioritaire — en libre-service.

Contactez-nous
  • Rétention 7 ans
  • Projets et connexions illimités
  • Plusieurs cabinets d'audit
  • Gouvernance IA incluse (illimitée)
  • SLA et support prioritaire
  • Tout ce qui est dans Business

Prêt à sécuriser votre avenir numérique ?

Commencer Gratuitement

✓ Sans carte de crédit