Sealed Mode

Protéger un portail public sans confier ses contenus au proxy

Terminaison TLS, formulaires POST, réponses API : comprendre où les données sont lisibles et comment Sealed Mode change ce périmètre.

RSSI, architectes sécurité et équipes techniques des administrations et entreprises

Un exemple concret

Le dossier traverse la protection sous forme scellée

Architecture illustrative d’un portail public : le contenu reste chiffré à travers l’intermédiaire, à l’aller comme au retour.

  1. Client de confianceChiffrement applicatif

    Le corps sensible est scellé avant son envoi en HTTPS.

  2. Hydra ShieldTLS terminé, corps toujours chiffré

    Retirer la couche TLS ne révèle pas le contenu scellé.

  3. Origine maîtriséeTraitement du dossier

    Le serveur déchiffre la demande et scelle la réponse au client.

Exemple illustratif · à adapter à votre organisation.
Le besoin de votre équipe

Cas illustratif : une administration française revoit la protection de son portail usager. Des identifiants, des pièces de dossier et des réponses API sensibles passent par un prestataire de protection applicative. L’équipe veut préserver la disponibilité du service tout en retirant à cet intermédiaire la capacité de lire les contenus.

Garder vos contenus confidentiels

HTTPS protège le transport. Qui termine TLS peut lire ce qu’il transporte.

Un pare-feu applicatif (WAF) qui termine TLS en reverse proxy déchiffre le trafic du navigateur ou du client API pour traiter HTTP. Il ouvre ensuite une autre connexion vers le serveur d’origine. Même avec HTTPS sur les deux segments, le contenu reste accessible en clair à cet intermédiaire lorsqu’aucun chiffrement applicatif supplémentaire ne le protège.

Le proxy peut alors accéder aux champs d’un formulaire POST, aux identifiants envoyés dans son corps, aux pièces transmises et aux réponses JSON qui reviennent de l’API. Il peut aussi voir les URL, en-têtes et cookies. Le cadenas du navigateur atteste la connexion sécurisée avec son interlocuteur TLS ; il ne garantit pas que seul le serveur métier peut lire les données.

Références techniques : architecture TLS de Cloudflare et inspection HTTPS documentée par Radware.

Avec Sealed, vos contenus restent chiffrés jusque dans Hydra.

Sealed Mode ajoute un chiffrement applicatif à l’intérieur du transport HTTPS. Le client compatible scelle le corps de la requête avant son envoi. Hydra termine la couche TLS, mais le corps obtenu reste chiffré. L’origine le déchiffre pour le traiter. La réponse suit le chemin inverse : elle est scellée à l’origine et déchiffrée par le client destinataire.

TLS seul, terminé au proxy
  1. ClientCorps envoyé via TLS
  2. Proxy de protectionCorps HTTP lisibleAprès déchiffrement du transport
  3. OrigineCorps reçu via un second TLS
TLS + Sealed Mode
  1. Client de confianceCorps scellé, puis envoyé via TLS
  2. Hydra ShieldCorps toujours illisibleMême après terminaison TLS
  3. Origine maîtriséeDéchiffrement applicatif du corps

La séparation est cryptographique : Hydra ne détient pas les clés permettant de déchiffrer les corps scellés. Les clés privées de l’origine restent dans votre périmètre ; le client dispose des éléments nécessaires à son rôle. C’est cette séparation des clés applicatives, associée à des extrémités de confiance, qui empêche Hydra de lire le contenu.

Sealed sépare les clés de chiffrement des contenus de celles du transport TLS. Cette distinction est essentielle : Keyless SSL permet de conserver la clé privée du certificat tout en laissant le proxy terminer TLS et accéder au contenu HTTP.

Vos données sensibles dans les corps scellés.

Ce que Hydra peut lire sur un échange correctement scellé
InformationVisibilité pour Hydra
Corps POST, champs de connexion, dossier transmisChiffrés lorsqu’ils sont placés dans le corps scellé.
Corps de réponse APIChiffré de l’origine jusqu’au client compatible.
URL, chemin et paramètres de requête dans l’URLVisibles. Une donnée sensible placée ici sort du périmètre scellé.
En-têtes, cookies, jeton dans AuthorizationVisibles. Le chiffrement du corps ne les couvre pas.
Adresses IP, volumes et temporalité des échangesMétadonnées de connexion observables par Hydra.

Hydra protège les accès à partir des informations visibles. Votre application conserve l’inspection des corps déchiffrés, la validation des données métier et les contrôles d’autorisation. Vous attribuez ainsi la lecture du dossier aux composants que vous maîtrisez.

Vos clés, votre client, votre origine.

La confidentialité face à Hydra repose sur des extrémités que vous maîtrisez. Le client vérifie la clé publique de votre origine par un mécanisme de confiance indépendant du proxy. La distribution et l’intégrité du code client doivent empêcher l’intermédiaire de remplacer le code de chiffrement ou les clés acceptées.

Nous préparons cette intégration avec votre équipe côté client et serveur. Pour une application native, un échange interservices ou un parcours navigateur, nous examinons la distribution du client, le renouvellement des clés et le refus des échanges en clair sur les routes sensibles. Votre équipe conserve la sécurité des terminaux, du serveur métier et des journaux applicatifs.

La maîtrise des clés et des outils de chiffrement est également décrite dans les recommandations de la CNIL.

Administrations, entreprises et souveraineté européenne

Gardez la maîtrise des dossiers de vos usagers.

Confier la protection d’un portail à un prestataire étranger engage aussi la confidentialité des données qu’il peut lire. Radware possède son siège international en Israël ; Cloudflare est une entreprise américaine. Pour vos formulaires administratifs, identifiants et réponses API sensibles, Sealed apporte un choix concret : retirer à Hydra lui-même l’accès aux contenus en clair.

Des contenus scellés face aux demandes d’accès.

Les enjeux soulevés depuis le Patriot Act concernent aussi les données confiées aux prestataires numériques. Le CLOUD Act précise la portée de certaines obligations de remise de données sous possession, garde ou contrôle d’un prestataire soumis à la juridiction américaine, même stockées hors des États-Unis. Les procédures de renseignement FISA et les restrictions de divulgation sont notamment décrites dans le rapport de transparence de Cloudflare.

Avec Sealed correctement intégré, les corps des requêtes et des réponses restent chiffrés chez Hydra, qui n’en détient pas les clés de déchiffrement. Une demande adressée à cette couche de protection ne lui donne pas la capacité de les remettre en clair. Les métadonnées visibles restent dans leur propre périmètre d’accès.

Une souveraineté qui se traduit dans l’architecture.

Votre démarche « Europe first » s’appuie sur une maîtrise effective des accès : votre organisation contrôle les clés privées de l’origine et les composants qui lisent les contenus. Hydra protège leur acheminement. Vos applications conservent la lecture des dossiers.

Avec Sealed Mode

Préparer une intégration avec votre équipe sécurité

Choisissez un parcours où la maîtrise du client et de l’origine peut être établie, puis vérifiez la confidentialité, les contrôles applicatifs et le comportement en cas d’échec.

Délimiter les échanges sensibles

Recensez les corps POST et les réponses à sceller. Vérifiez séparément les URL, cookies, en-têtes d’authentification et journaux pour éviter d’y dupliquer les secrets.

Maîtriser les deux extrémités

Intégrez le chiffrement côté client et origine, conservez les clés privées hors de Hydra et établissez une distribution vérifiable du client et de ses clés de confiance.

Valider le parcours et ses contrôles

Essayez les échanges dans les deux sens, le renouvellement des clés et le refus des échanges non scellés sur les routes concernées. Placez les contrôles qui nécessitent le contenu en clair dans votre application.

Ce qui change pour votre équipe

La protection transporte le dossier, votre application le lit

Le portail traite les demandes et restitue les dossiers ; Hydra protège leur acheminement sans disposer des contenus scellés en clair. La frontière d’accès aux données repose sur le chiffrement et sur des composants maîtrisés par l’organisation.

Et dans votre activité ?

Partons d’une API ou d’un parcours usager précis pour examiner la terminaison TLS, les clés de confiance, les métadonnées et les contrôles applicatifs avec votre équipe sécurité.

Parlons de ce cas Découvrir Sealed Mode

Prolonger ce parcours.

Les usages de Sealed Mode