Une sécurité vérifiable
Skrybo est conçu pour détenir les identifiants qui protègent vos envois. Les clés privées DKIM, les clés d'API développeur, les secrets de signature des webhooks et les jetons DNS par client sont chiffrés au repos en AES-256-GCM avec une clé maîtresse que vous contrôlez, Better Auth gère les sessions avec scrypt et CSRF, et chaque route produit applique l'isolation inter-comptes avec un 404 (jamais un 403) pour ne rien divulguer.
Comment vos données restent protégées
Secrets chiffrés en AES-256-GCM
Les clés privées DKIM, les clés d'API développeur, les secrets de signature des webhooks et les jetons DNS par client ne sont jamais stockés en clair. Ils sont chiffrés au repos avec une clé maîtresse AES-256-GCM que vous fournissez en auto-hébergement, ou que nous conservons dans un KMS sur l'offre hébergée.
Better Auth gère l'identité
Les sessions, le hachage scrypt, la protection CSRF (Origin et origines de confiance), la réinitialisation de mot de passe, la vérification d'e-mail et Google OAuth sont tous pris en charge par Better Auth, monté avant l'analyseur de corps JSON. Aucun JWT artisanal, aucune analyse de cookie maison.
L'isolation inter-comptes renvoie 404
Chaque route produit vérifie la propriété avant de répondre. Si un autre compte demande une ressource qui vous appartient, il obtient 404 — jamais 403 — pour que l'existence de la ressource ne fuite jamais.
Limites de débit sur les routes sensibles
Le gestionnaire /api/auth/* et la route du webhook de paiement sont protégés par des limiteurs de débit réglés pour arrêter la force brute et les abus volumétriques avant qu'ils n'atteignent la couche applicative.
SDK fournisseurs derrière un registre
Aucun SDK ni aucune URL de fournisseur n'est importé en dehors du répertoire partagé des fournisseurs. Changer de fournisseur est une modification de configuration, pas une refonte, et les clés fournisseurs sont contrôlées par le registre.
Vos données, sans verrouillage
Chaque journal d'envoi, boîte, contact et audience s'exporte en CSV ou JSON à tout moment. Sur l'offre auto-hébergée, tout le pipeline tourne sur votre infrastructure — rien ne transite par un tiers.