Fiche technique
Les éléments techniques pour une direction informatique, une équipe sécurité ou un appel d'offres.
L'essentiel
Cette page réunit ce qu'une direction informatique, une équipe sécurité ou un appel d'offres demandent : composants, langages, compatibilité, sécurité, conformité.
Deux points structurent le reste. L'architecture n'est liée à aucun hébergeur : elle repose sur des briques standard, et le portage se fait en changeant les services équivalents. Et aucun numéro de carte bancaire ne transite par la plateforme.
La plateforme ne porte pas de certification réglementaire en elle-même : son architecture permet la mise en conformité par l'opérateur ou par le client.
Ce que ça apporte : Vous répondez à un appel d'offres ou à un audit avec des faits vérifiables, sans nous solliciter.
En détail
L'architecture n'est pas intrinsèquement liée à un hébergeur : elle repose sur des briques standard — conteneurs, authentification standard, messagerie, interfaces web. Une implémentation sert de référence ; le portage vers un autre cloud se fait en adaptant les services managés équivalents.
Composants côté cloud
| Composant | Technologie | Service |
|---|---|---|
| Interface du plan de contrôle, neutre par rapport aux produits | Go | Service applicatif managé |
| Console web | React et TypeScript | Hébergement de site statique |
| Exécuteur de tâches asynchrones | Go | Machine ARM dédiée, pour une construction native sans émulation |
| Composant de réconciliation de zone | Go | Conteneurs managés |
| Base de données du plan de contrôle | SQL | Base managée, authentifiée par identité — aucun mot de passe applicatif |
| Bases des comptes | SQL — une base par compte sur un serveur mutualisé de zone, avec son utilisateur contenu | Base managée : sans serveur et en pause automatique par défaut, palier provisionné au choix |
| Sites des comptes | Serveur de site et interface d'administration | Conteneurs managés, avec domaine personnalisé et certificat géré |
| Interfaces métier des comptes | Go — données et alertes, vente, paiement en schéma isolé | Conteneurs et fonctions, sur une chaîne d'ingestion par événement |
| Prestataire de paiement en ligne | Connecteur au prestataire réel, plus un prestataire simulé pour les démonstrations | Secrets de l'éditeur au coffre-fort de zone, identifiant marchand par compte |
| Stockage objet | Compatible avec le standard du marché | Stockage d'objets managé |
| File de travaux | File de messages | L'exécuteur tire les travaux : aucun point d'entrée exposé |
| Registre d'images | Registre de conteneurs | Jetons à périmètre limité par équipe |
| Coffre-fort de secrets | Coffre-fort managé | — |
| Authentification | Protocole standard d'identité | Fournisseur d'identité compatible avec l'authentification unique d'entreprise |
Composants sur l'appareil
| Composant | Rôle |
|---|---|
| Système d'exploitation | Distribution Linux de l'appareil. |
| Agent embarqué (binaire unique) | Communication cloud, convergence des déploiements, sessions de maintenance, mise à jour à distance de l'agent. |
| Bus de communication local | Communication temps réel entre les applications de l'appareil. |
| Exécution en conteneurs | Exécution des applications. |
| Stockage local des journaux | Conservation et interrogation des journaux applicatifs. |
| Synchronisation cloud | Montée et descente de fichiers programmées, accusés de traitement, secrets gérés relus à chaud. |
| Simulateur de matériel | Jouer toute « chose » déclarée — capteurs, verrous, lecteurs, terminal — sans matériel. |
| Bases applicatives | Points de départ du code métier de l'intégrateur, en quatre langages plus l'interface. |
| Affichage plein écran | Affichage tactile, rotation par écran, miroir d'écran à distance. |
| Écran de démarrage | Logo du client à l'amorçage. |
| Réseau et pare-feu | Configuration réseau en cascade, et pare-feu déclaratif fermé par défaut. |
| Lien de maintenance USB | Carte réseau sur le câble et interface locale authentifiée par certificat : configuration sur site sans réseau ni regravure. |
| Contrat matériel | Déclarer les « choses » dans la configuration : le même code métier face au simulateur et au matériel réel. |
| Terminal de paiement Android | Troisième type d'appareil, compagnon d'un boîtier ou autonome, avec l'identité partagée avec l'agent. |
Langages applicatifs
| Langage | Usage |
|---|---|
| Go | Agent, outils, services à faible empreinte. |
| Node et TypeScript | Services applicatifs, synchronisation de fichiers, journaux. |
| .NET et C# | Services applicatifs, modules matériels, terminal de paiement certifié. |
| Python | Audio, traitement du langage, apprentissage automatique local, pilotes matériels. |
| Kotlin | L'application du terminal de paiement Android. |
| React et TypeScript | Interface utilisateur tactile. |
Une bibliothèque partagée entre langages — bus, journalisation, état d'exécution, sessions — expose une interface alignée sur six piles, avec une parité imposée dans le même cycle de livraison.
Outils
- Console web, dans tout navigateur moderne.
- Ligne de commande : authentification, déploiement, état, diagnostic — cinq binaires couvrant Linux, macOS et Windows, en 64 bits Intel et ARM.
- Outil de gravure : écriture de l'image sur la carte, autonome, sans appel réseau ni jeton.
- Ensemble technicien : certificat court, réglage réseau par câble USB, accès distant et interface locale de l'appareil — avec le client d'accès intégré, pour qu'un poste Windows nu suffise.
- Poste de développement comme appareil : il reçoit les secrets gérés et s'annonce comme un appareil de la flotte, sans recevoir de déploiement.
Compatibilité
| Appareils | Linux ARM 64 bits (Raspberry Pi 4, 5, Compute Module 4, Pi Zero 2 W), Linux ARM 32 bits, Linux Intel 64 bits industriel, poste de développement déclaré comme appareil, terminal de paiement Android. |
| Postes de développement | Linux (Ubuntu, Debian et dérivés), macOS (Intel ou Apple Silicon), Windows 10 et 11 en natif, avec ou sans sous-système Linux. |
| Environnements de développement | Visual Studio Code sur toutes plateformes, Visual Studio 2022 sous Windows pour le débogage C# avancé, et la famille JetBrains. |
Sécurité
| Mécanisme | Description |
|---|---|
| Authentification des utilisateurs | Protocole standard d'identité, compatible avec l'authentification unique d'entreprise par fédération, avec création du profil au premier accès. |
| Authentification des appareils | Une clé unique par image, signée à la fabrication, jamais transmise. |
| Communication cloud et appareil | Canal chiffré, authentifié à chaque message. |
| Accès technicien | Certificat court — deux heures par défaut, quarante-huit au plus — de portée appareil ou flotte, l'autorité du compte restant au coffre-fort. Validé hors ligne par l'appareil, y compris sur le lien USB. |
| Stockage des secrets | Chiffré au repos, exposé uniquement aux acteurs autorisés sur leur périmètre. |
| Secrets d'appareil gérés | Plus aucun jeton ni clé dans la configuration : un accès au stockage à durée limitée, borné au périmètre de l'appareil, est frappé à chaque signal de vie ; la clé cloud vient du coffre-fort. Les deux sont relus à chaud, sans redéploiement. |
| Clé d'appareil distincte | La clé d'ingestion livrée aux machines est distincte de la clé d'administration du compte, et son rôle est borné à trois points d'entrée. |
| Isolation des périmètres | Les contextes sont appliqués côté serveur et fermés par défaut, avec un rôle par contexte. |
| Identifiants non séquentiels | Des identifiants métier aléatoires : un identifiant séquentiel révélerait les volumes d'activité. |
| Jetons du registre d'images | À périmètre limité par équipe : une compromission ouvre un espace de noms, pas tout le registre. |
| Isolation entre comptes | La vérification précède l'accès aux données, et la réponse hors périmètre est « introuvable » plutôt que « interdit ». |
| Pare-feu de l'appareil | Bloquant par défaut, déclaratif et en cascade. |
| Protection du code | Binaires obfusqués et compressés, sans possibilité de désactivation ; le code n'est jamais en clair dans une image. |
Conformité
La plateforme ne porte pas de certification réglementaire en elle-même : son architecture permet la mise en conformité par l'opérateur ou par le client.
- Protection des données personnelles : isolation stricte par compte, traçabilité complète, effacement par compte.
- Sécurité des paiements : le module de terminal est certifié selon la norme applicable.
- Aucun numéro de carte ne transite par la plateforme : en ligne, la carte est saisie chez le prestataire.
- Seuls un jeton et une référence masquée sont conservés.
- TVA : taux historisés en ajout seul, décomposition à la date de vente, rapports rejouables à date, clôture périodique et export comptable sur ces faits.
- Audit : journal infalsifiable en ajout seul des changements de configuration et de production.
- Souveraineté des données : déploiement sur le cloud du client — ses données et ses secrets restent chez lui.
Quelques ordres de grandeur
| Signal de vie de l'appareil | Soixante secondes par défaut, configurable. |
| Latence des interfaces, hors opérations longues | Moins de cent millisecondes. |
| Nouvel essai après un déploiement en échec | Une minute, puis cinq, quinze, et une heure au plus. |
| Synchronisation cloud standard | Un quart d'heure, configurable ; quelques secondes en mode urgent. |
| Compression des binaires distribués | Environ 70 % de réduction. |
| Durée de vie d'un accès au stockage | Sept jours, renouvelé à chaque signal de vie, avec une alerte moins de vingt-quatre heures avant expiration. |
| Détection d'un appareil hors ligne | Trois minutes par défaut, réglable, avec une alerte au compte à la bascule. |
| Rétention des journaux d'appareil | Trente jours par défaut, par un travail nocturne, avec archivage. |
| Taille de l'outil de gravure | Environ sept mégaoctets par plateforme. |