La sécurité d’un enregistrement Sovereign tient à ce que Sovereign ne peut pas faire, non à ce qu’il promet. Les clés, les éléments de preuve et le domaine de partie utilisatrice restent sous le contrôle de votre établissement ; la vérification, elle, n’exige aucune confiance envers Sovereign.
La clé privée de l’approbateur est un identifiant webauthn conservé sur son propre appareil : ni l’établissement ni nous ne la détenons. La signature de confiance qui l’enveloppe est produite par une clé kms détenue par le client (fips 140-3, niveau 3). La partie utilisatrice webauthn, c’est votre domaine.
Les éléments de preuve bruts restent dans votre stockage, référencés par empreinte, et expirent selon votre calendrier de conservation. La déclaration signée ne contient que des métadonnées et des empreintes. L’attestation publique (.sspa) ne comporte aucune donnée personnelle ; le dossier complet (.sspb) porte le contexte métier et n’est remis qu’après approbation de votre part.
La clé publique de confiance parvient au vérificateur hors bande, par un canal indépendant de l’enregistrement. Chaque enregistrement est inscrit dans trois ancrages indépendants — horodatage rfc 3161, sigstore rekor et journal propre à chaque client — et un seul suffit. La vérification s’effectue hors ligne, avec des outils publics.
Signalez toute vulnérabilité à security@sovereign.example. Nous accusons réception et vous tenons informé jusqu’à la résolution. Le protocole et l’implémentation de référence sont ouverts : l’examen indépendant est bienvenu.