Analyse approfondie de l'architecture de sécurité
Un aperçu technique complet de la façon dont tracio.ai protège vos données à chaque couche — du chiffrement des signaux côté client au stockage au repos.
Sommaire
Section 1
Flux de données
Transport de signaux chiffré de bout en bout, du navigateur au stockage. Livre blanc sur l'architecture de sécurité de tracio.ai avec les détails de chiffrement et de conformité.
+------------------+ TLS 1.2+ +------------------+
| Browser Agent | ================> | Edge Gateway |
| | end-to-end payload | |
+------------------+ +--------+---------+
|
mTLS internal
|
+--------v---------+
| Signal Processor |
| (Rust pipeline) |
+--------+---------+
|
AES-256-GCM
|
+--------v---------+
| ClickHouse DB |
| (encrypted disk) |
+------------------+Spécifications techniques
Section 2
Couches de chiffrement
Chiffrement multicouche à chaque étape du cycle de vie des données.
Layer 1: Client-Side Signal data --> encrypted transport --> Base64 Layer 2: Transport Base64 payload --> TLS 1.2+ (ECDHE + AES-256-GCM) Layer 3: At-Rest Decrypted signals --> AES-256-GCM --> Encrypted column store Layer 4: Key Management Master key (HSM) --> Data encryption keys (rotated weekly) DEK envelope encryption --> Per-tenant isolation
Spécifications techniques
Section 3
Contrôle d'accès
Contrôle d'accès basé sur les rôles selon le principe du moindre privilège.
Role Hierarchy:
Owner
|-- Admin (manage team, billing, API keys)
|-- Analyst (read dashboards, export data)
|-- Developer (API access, webhook config)
|-- Viewer (read-only dashboard access)
API Key Scoping:
[key] --> scope: [identify, events, signals]
+--> rate limit: 1000 req/min
+--> IP allowlist: [10.0.0.0/8]
+--> expiry: 90 daysSpécifications techniques
Section 4
Piste d'audit
Journalisation d'audit immuable et inviolable pour chaque action.
Every API call and admin action is logged: 2026-03-16 14:22:01 | api.identify | key:tracio_sk_egRb14 | 200 2026-03-16 14:22:03 | api.events | key:tracio_sk_egRb14 | 200 2026-03-16 14:23:15 | admin.key.create | user:david@ | 201 2026-03-16 14:25:44 | admin.role.edit | user:sarah@ | 200 Log Properties: - Append-only (immutable) - SHA-256 hash chain (tamper detection) - 365-day retention (configurable) - Exportable via API or CSV
Spécifications techniques
Section 5
Réponse aux incidents
Playbooks documentés avec des niveaux de gravité clairs et une escalade définie.
Severity Tiers:
SEV-1 (Critical) | Data breach, service outage
Response: < 15 min | Notify: CEO, Legal, Customers
SEV-2 (High) | Partial outage, security vulnerability
Response: < 1 hr | Notify: Engineering Lead, Security
SEV-3 (Medium) | Performance degradation, minor bug
Response: < 4 hr | Notify: On-call engineer
SEV-4 (Low) | Cosmetic issue, documentation gap
Response: < 24 hr | Notify: Product teamSpécifications techniques
Obtenir le livre blanc complet
Téléchargez le document complet sur l'architecture de sécurité, y compris les annexes de conformité, les diagrammes de flux de données et les synthèses d'audits tiers.