Zedmos
DLP · PASSERELLE IA

Vos données ne doivent pas quitter l'entreprise dans une requête IA.

Les outils d'IA générative ont transformé le navigateur de chaque employé en canal d'exfiltration : code source, données personnelles de clients, clés d'API, contrats et dossiers médicaux sont collés chaque jour dans ChatGPT, Claude, Gemini et Copilot. La passerelle IA de Zedmos est un moteur en ligne qui ouvre le TLS, voit la requête avant le fournisseur, y applique la prévention des fuites de données, puis la laisse passer, la caviarde ou la bloque — le tout sur le plan de politique qui fait tourner le pare-feu.

DLP en lignePasserelle IAChatGPT · Claude · Gemini · Copilotregex + verdict LLMdécision sous la milliseconde
POURQUOI C'EST IMPORTANT

Une conversation collée peut faire fuir plus qu'un portable volé.

Les assistants IA sont très utiles — c'est exactement pour cela que toutes les équipes s'en servent, et exactement pour cela que le DLP est devenu un problème centré sur l'IA. La question n'est plus de savoir si vos collaborateurs utilisent ChatGPT ou Claude ; c'est ce qu'ils mettent dans la requête, et si vous pouvez prouver ce qui a quitté votre réseau.

Code source → corpus public
Les développeurs collent des algorithmes propriétaires, de la logique de sécurité et des fonctionnalités inachevées dans les assistants. Ce qu'il advient ensuite de cette requête — conservation, relecture humaine, utilisation pour l'entraînement — dépend du fournisseur, de l'offre et du contrat en vigueur, et se décide hors de votre réseau.
Données personnelles de clients → journaux de tiers
Les équipes commerciales et support copient des lignes de CRM dans le chat pour « aider à rédiger une réponse ». Numéros de sécurité sociale, IBAN, adresses, marqueurs de santé et numéros de contrat atterrissent en quelques secondes dans un modèle tiers.
Secrets → artefacts indexables
Clés d'API, JWT, URI de bases de données et identifiants cloud finissent dans des conversations partagées. Quiconque récupère ensuite cette conversation, collecte une capture d'écran ou exporte l'historique les possède.
Injection de requête → contournement du DLP
Les attaquants enveloppent des données personnelles dans des charges « ignore les instructions précédentes » et des blocs base64 pour tromper les filtres naïfs. Une vraie passerelle doit comprendre l'intention, pas seulement des sous-chaînes.
COMMENT ELLE PROTÈGE

Chaque requête IA emprunte le même rail en six étapes.

Dès qu'un navigateur ouvre un onglet vers chatgpt.com ou claude.ai, la requête traverse une chaîne déterministe avant d'atteindre le fournisseur. Pas d'agent sur le portable, pas de SDK à intégrer, pas de plomberie par application — le moteur est sur le fil.

Passerelle IA · décidée sur le contenu, en bordurebloqué avant de partirNavigateur de l'employéune requête, un collage, un envoi de fichierpeut transporterdes dossiers clientsdu code et des secretsidentités nationales · données de paiementZedmos en bordurele pare-feu qui l'achemine déjàCorrespondance de motifs69 détecteurs · 22 formats d'identité nationaleModèle de langue localjuge le sens, sur le boîtierUn seul verdictautorisé · bloqué · toujours consignéFournisseurs d'IA · 11 suivisChatGPT · Claude · Gemini · …Inventaire de l'IA fantômequi a utilisé quoi, et oùRien n'est envoyé nulle part pour prendre cette décision. Le modèle tourne sur le boîtier.
DÉFENSE EN PROFONDEUR

Deux couches de détection. Une seule décision.

Zedmos combine une correspondance de motifs déterministe et le verdict d'un petit LLM local. La voie rapide attrape les fuites classiques ; la voie lente attrape tout ce que les attaquants reformulent pour esquiver les regex. Le plan de politique décide quelle combinaison s'applique, par fournisseur, par utilisateur, par chemin.

Couche 1 — correspondances déterministes
  • Moteur regex Hyperscan : numéro de sécurité sociale, IBAN, carte bancaire (Luhn), téléphone, passeport, Personnummer, NPI, Aadhaar, CIM-10
  • Conscient des formats : cartes avec séparateurs, Personnummer au format siècle, blocs base64 / hexadécimaux, obfuscation par unicode de largeur nulle
  • Préréglages de secrets : clés d'API, JWT, identifiants AWS / GCP / Azure, blocs de clés privées
  • Catalogues personnalisés : déposez un nouveau motif dans policies.json — rechargement atomique, sans redémarrage
Couche 2 — verdict d'un LLM local
  • qwen2.5:7b sur Ollama (accéléré par GPU) — tourne sur le même boîtier, aucune donnée ne quitte la machine
  • Attrape les données personnelles sémantiques que la regex rate : « mon client au 123 Main Street dont le numéro finit par 4321 »
  • Classification de type Llama-Guard : catégories S1 à S14 + détection d'injection de requête et de jailbreak
  • Sécurité par refus : si le verdict est incertain, le moteur s'en remet à la règle la plus stricte
Plan de décision
  • policies.json::ai_gateway.rules[] — fournisseur, chemin, méthode, portée, action
  • 16 actions d'application : allow · log · drop · reset · redirect · rewrite · escalate · …
  • Portées par utilisateur, par groupe, par appareil, par plage horaire
  • Bascule de génération atomique — changez une règle sans jamais perdre un paquet ni redémarrer le moteur
COUVERTURE

Toutes les surfaces d'IA, une seule passerelle.

La couverture est pilotée par les données, pas par le code. Ajouter un nouveau service d'IA, c'est une entrée de catalogue dans policies.json — pas de recompilation du moteur, pas de déploiement d'agent, pas de SDK à câbler.

ChatGPT
chatgpt.com · /backend-api/conversation · /api/append_message
Claude
claude.ai · api.anthropic.com · /v1/messages
Gemini
gemini.google.com · ai.google.dev
Copilot
github.com/copilot · copilot.microsoft.com
Perplexity
perplexity.ai
Mistral · Le Chat
chat.mistral.ai · api.mistral.ai
LLM sur site
points de terminaison Ollama privés · vLLM · TGI
Personnalisé
n'importe quel point de terminaison HTTPS — règle ai_gateway déclarative
CE QUI SE PASSE EN CAS DE CORRESPONDANCE

Du rejet silencieux à la redirection pédagogique.

La plupart des DLP d'entreprise vous donnent deux boutons : autoriser ou bloquer. Zedmos en donne seize. La même correspondance peut mettre en forme, caviarder, rediriger, escalader ou simplement journaliser — selon la posture de risque de l'équipe pour cette classe de données, cet utilisateur, ce service d'IA.

BLOQUER · 403
Renvoyer un HTTP 403 avec une page pédagogique. Le navigateur explique à l'utilisateur pourquoi sa requête a été refusée et l'oriente vers un outil approuvé.
BLOQUER · RST
TCP RST des deux côtés — le refus le plus discret possible. Utilisé pour les fuites d'identifiants ou de données personnelles très certaines, quand l'utilisateur ne doit pas réessayer la même requête.
CAVIARDER
Retirer la portion détectée (numéro, clé, jeton) et transmettre le reste. Le fournisseur d'IA ne voit que la requête assainie ; l'utilisateur obtient quand même une réponse utile.
REDIRIGER
Envoyer l'utilisateur vers un LLM interne et approuvé (Ollama sur site, Bedrock, locataire Azure OpenAI). Même expérience, fournisseur maîtrisé.
ESCALADER
Appeler l'astreinte / le SIEM / un webhook SOAR. Utilisé pour les fuites de code source ou une exfiltration manifeste — l'équipe sécurité le voit en moins d'une seconde.
AUTORISER + JOURNALISER
Laisser passer, mais consigner tout le contexte de la correspondance dans le plan d'audit. Le mode par défaut pendant la phase de démarrage d'une équipe.
PROUVÉ SUR LE FIL

Construit et vérifié face aux vraies applications ChatGPT et Claude.

Les interfaces d'IA modernes sont hostiles au DLP par accident : multiplexage HTTP/2, flux brotli, repli sur websocket, épinglage anti-bot, requêtes encodées. Zedmos a été conçu face au comportement réel de ces applications en production — pas face à un banc de test synthétique.

  • Inspection HTTP/2 d'entreprise : BUFFER par flux sur les HEADERS, miroir complet des en-têtes de réponse, gestion des trailers gRPC, protection contre les Early-Hints 1xx.
  • Ouverture TLS avec miroir ALPN et arbre de suffixes SNI : le trafic général passe sans déclencher l'épinglage de certificat sur les applications que nous testons, les applications épinglées sont exemptées par liste plutôt que cassées, et le chemin retombe sans risque sur la transmission.
  • Preuve en direct sur la flotte de laboratoire : 28 / 28 cas DLP Claude réussis — 14 BLOQUÉS, 14 AUTORISÉS — avec le transport HTTP/2 intact.
  • Analyseur de frontières de pipeline HTTP/1 pour les connexions TCP persistantes en cache — le chemin qu'emprunte Chrome pour esquiver les inspecteurs en ligne naïfs.
  • Verdict dlpd faisant autorité — le même démon note chaque flux, le moteur ne peut pas diverger en silence.
POSTURE D'EXPLOITATION

Trois modes. Le même moteur. Aucune reconfiguration.

Déployez la passerelle IA au rythme que l'équipe peut absorber — d'abord observer, puis caviarder, bloquer en dernier. La chaîne est la même ; seul le verbe d'action change.

Audit
mode · monitor
Voir, sans bloquer
  • Le moteur en ligne capte chaque requête IA, exécute toute la couche DLP et écrit dans le plan d'audit.
  • Action = AUTORISER + JOURNALISER par défaut — aucun impact sur l'utilisateur.
  • Fait ressortir dès la première semaine les cinq principaux contrevenants, les cinq principales classes de données et les cinq principaux fournisseurs.
  • Les équipes conformité obtiennent des preuves ; les équipes sécurité, une référence.
Savoir ce que vous ignorez.
Accompagner
mode · coach
Caviarder et rediriger
  • Les données personnelles et les secrets sont retirés de la requête avant qu'elle n'atteigne le fournisseur.
  • Les requêtes à haut risque sont redirigées vers un LLM sur site ou contrôlé par le locataire.
  • L'utilisateur voit un court message pédagogique — aucun ticket de support n'est nécessaire.
  • Le plan d'audit conserve tout le contexte de la correspondance pour l'équipe sécurité.
Productivité intacte, exfiltration neutralisée.
Appliquer
mode · enforce
Bloquer la fuite, alerter l'équipe
  • Les correspondances très certaines (code source, identifiants, données personnelles réglementées) reçoivent un HTTP 403 ou un TCP RST.
  • Le webhook d'escalade part vers le SIEM / SOAR / l'astreinte en moins d'une seconde.
  • Renforcement par utilisateur : un contrevenant récidiviste repasse en mode « accompagner » jusqu'à revue.
  • Le même policy.json — seul le verbe d'action passe de journaliser à bloquer.
Arrêtez l'exfiltration avant que la réponse ne s'affiche.
FAQ

Ce que les gens demandent dès qu'ils voient cela.

Zedmos envoie-t-il nos requêtes à un tiers ?

Non. La détection a lieu sur le même boîtier : regex Hyperscan dans le processus, verdict du LLM qwen2.5:7b via Ollama local sur le GPU de la machine. La requête n'est transmise au fournisseur d'IA que si la politique l'autorise.

Et le HTTPS — pouvez-vous seulement voir la requête ?

Oui. Le moteur ouvre la connexion TLS avec une autorité que l'entreprise contrôle. Le navigateur voit un certificat valide signé par Zedmos ; le moteur voit la requête en clair ; le fournisseur d'IA voit la même requête rechiffrée avec son propre TLS. Aucune donnée ne quitte la machine sans que la politique l'ait permis.

ChatGPT ou Claude vont-ils casser ?

Non. Zedmos fait tourner HTTP/2 complet avec miroir des en-têtes, miroir ALPN, trailers gRPC et gestion des Early-Hints 1xx. La flotte de laboratoire utilise les vraies applications tous les jours — 28 / 28 cas DLP Claude réussis, l'interface de chat restant pleinement fonctionnelle.

Quelle latence cela ajoute-t-il pour l'utilisateur ?

Moins d'une milliseconde sur la couche déterministe (Hyperscan tourne autour de 0,74 ms en p50 sur la flotte de test). La couche LLM s'active règle par règle et ajoute 200 à 400 ms à chaud ; nous la recommandons uniquement sur les corps POST « en forme de collage », pas à chaque frappe.

Pouvons-nous ajouter un service d'IA développé en interne ?

Oui. policies.json::ai_gateway.rules[] est l'interface publique. Ajoutez le SNI, les chemins, les méthodes, la portée et l'action. Le moteur recharge de façon atomique — pas de recompilation, pas de redémarrage, pas de déploiement d'agent.

L'utilisateur sait-il qu'il a été bloqué ?

À vous de choisir. BLOQUER · 403 renvoie une page pédagogique à votre marque. BLOQUER · RST est silencieux. CAVIARDER est transparent — l'utilisateur voit la réponse, simplement sans le numéro. ESCALADER est invisible pour l'utilisateur mais bruyant pour le SOC.