Tiers de confiance souverain · Conforme EU AI Act
Orchessia Trust
Produit · Sécurité & souveraineté

Une stack 100 % auditable, souveraine, vérifiable.

Orchessia Trust est conçu pour être démontrable jusqu'àu dernier composant. Zéro dépendance hyperscaler extra-européenne. Zéro bibliothèque cryptographique externe opaque. Hébergement strictement UE, déployable on-premises ou cloud souverain SecNumCloud.

Primitives cryptographiquesRegistre des choix techniques

Neuf domaines, neuf implémentations natives.

Orchessia Trust utilise exclusivement la bibliothèque standard Node.js (node:crypto) pour les primitives cryptographiques. Chaque ligne est auditable. Pas de jose, pas de noble, pas d'opentimestamps.

Domaine cryptographiqueImplémentation Orchessia TrustJustification souveraineté
Ed25519 / ECDSA P-256 / SHA-256 / AES-256-GCMBibliotheque standard Node.js (node:crypto)Primitive auditée, etablie, aucun composant tiers opaque.
JWS — JSON Web Signature (RFC 7515)Implementation native, environ 80 lignes auditablesPas de dépendance jose / jsonwebtoken.
JCS — Canonical JSON (RFC 8785)Implementation native, environ 50 lignesDeterminisme des condensats garanti par notre propre code.
Arbre de Merkle SHA-256Implementation native, environ 120 lignesPas de dépendance merkletreejs.
ASN.1 DER / X.509 / CMSnode:crypto.X509Certificate et ASN.1 natifPas de dépendance node-forge ni asn1.js.
Horodatage RFC 3161Autorite d'horodatage souveraine Orchessia Trust (ECDSA P-256, CMS)Independance vis-a-vis d'OpenTimestamps. Reconnu eIDAS. Compatible openssl.
Identité et biometrieTesseract.js WASM, ONNX SCRFD, ArcFace localPas d'Onfido, Jumio ou Sumsub. Données biometriques jamais transmises a un tiers.
Authentification administrateursWebAuthn navigateur, @simplewebauthn/serverPas d'Auth0, Okta ou Cognito. Clé hardware-backed obligatoire.
Stockage des clesHashiCorp Vault on-premises (fallback pgcrypto + KEK environnement)Pas de KMS hyperscaler (AWS, GCP, Azure).
Hébergement

Strictement Union européenne.

Aucune donnée Orchessia Trust ne transite par un hyperscaler extra-européen. Le déploiement est possible en cloud souverain (OVHcloud, Outscale) ou directement on-premises chez le client.

OVHcloud Sovereign
Qualifié SecNumCloud par l'ANSSI

Datacenters Roubaix, Strasbourg, Gravelines. Réseau privé. Isolation tenant stricte. Conformité RGPD native.

Outscale
Qualifié SecNumCloud

Filiale Dassault Systèmes. Multi-région UE. Compatibilité HDS pour la santé. Capacité défense souveraine.

On-premises
Déploiement client

Programme Sovereign : déploiement air-gap possible, HSM dédié, cérémonie de clés notariée, séquestre code source.

Aucune dépendance AWS, GCP ou Azure
Ces hyperscalers américains sont soumis au CLOUD Act qui autorise les autorités US à accéder aux données hébergées, même en Europe. Orchessia Trust les exclut catégoriquement de sa chaîne de service.
Stockage des clés

HashiCorp Vault on-premises, jamais de KMS hyperscaler.

Les clés cryptographiques (signatures Ed25519, ECDSA TSA, KEK chiffrement) sont stockées dans HashiCorp Vault déployé chez le client ou sur infrastructure souveraine. En programme Sovereign, HSM dédié avec cérémonie de clés filmée.

Programme Pilote
Stockage
HashiCorp Vault
Cérémonie
Génération automatique
Audit
Journalisation des accès
Programme Production
Stockage
HSM dédié
Cérémonie
Cérémonie filmée
Audit
Rotation et révocation tracées
Programme Sovereign
Stockage
HSM redondant + sequestre
Cérémonie
Cérémonie notariée
Audit
Séquestre du code source
Divulgation responsable

Signaler une vulnérabilité.

Orchessia Trust accueille les rapports de vulnérabilités selon le standard CVD (Coordinated Vulnerability Disclosure). Périmètre : domaine et sous-domaines trust.orchessia.fr, bibliothèques SDK, certificat TSA et sa chaîne de confiance.

Contact sécurité
Adressez vos rapports de vulnérabilité via la page contact. Réponse initiale sous 48 heures.

Auditer Orchessia Trust en profondeur.

Sous accord de confidentialité, votre RSSI ou auditeur externe peut consulter le code source, les rapports d'audit, et participer à la cérémonie de clés.