Vos données ne doivent pas quitter l'entreprise dans une requête IA.
Les outils d'IA générative ont transformé le navigateur de chaque employé en canal d'exfiltration : code source, données personnelles de clients, clés d'API, contrats et dossiers médicaux sont collés chaque jour dans ChatGPT, Claude, Gemini et Copilot. La passerelle IA de Zedmos est un moteur en ligne qui ouvre le TLS, voit la requête avant le fournisseur, y applique la prévention des fuites de données, puis la laisse passer, la caviarde ou la bloque — le tout sur le plan de politique qui fait tourner le pare-feu.
Une conversation collée peut faire fuir plus qu'un portable volé.
Les assistants IA sont très utiles — c'est exactement pour cela que toutes les équipes s'en servent, et exactement pour cela que le DLP est devenu un problème centré sur l'IA. La question n'est plus de savoir si vos collaborateurs utilisent ChatGPT ou Claude ; c'est ce qu'ils mettent dans la requête, et si vous pouvez prouver ce qui a quitté votre réseau.
Chaque requête IA emprunte le même rail en six étapes.
Dès qu'un navigateur ouvre un onglet vers chatgpt.com ou claude.ai, la requête traverse une chaîne déterministe avant d'atteindre le fournisseur. Pas d'agent sur le portable, pas de SDK à intégrer, pas de plomberie par application — le moteur est sur le fil.
Deux couches de détection. Une seule décision.
Zedmos combine une correspondance de motifs déterministe et le verdict d'un petit LLM local. La voie rapide attrape les fuites classiques ; la voie lente attrape tout ce que les attaquants reformulent pour esquiver les regex. Le plan de politique décide quelle combinaison s'applique, par fournisseur, par utilisateur, par chemin.
- Moteur regex Hyperscan : numéro de sécurité sociale, IBAN, carte bancaire (Luhn), téléphone, passeport, Personnummer, NPI, Aadhaar, CIM-10
- Conscient des formats : cartes avec séparateurs, Personnummer au format siècle, blocs base64 / hexadécimaux, obfuscation par unicode de largeur nulle
- Préréglages de secrets : clés d'API, JWT, identifiants AWS / GCP / Azure, blocs de clés privées
- Catalogues personnalisés : déposez un nouveau motif dans policies.json — rechargement atomique, sans redémarrage
- qwen2.5:7b sur Ollama (accéléré par GPU) — tourne sur le même boîtier, aucune donnée ne quitte la machine
- Attrape les données personnelles sémantiques que la regex rate : « mon client au 123 Main Street dont le numéro finit par 4321 »
- Classification de type Llama-Guard : catégories S1 à S14 + détection d'injection de requête et de jailbreak
- Sécurité par refus : si le verdict est incertain, le moteur s'en remet à la règle la plus stricte
- policies.json::ai_gateway.rules[] — fournisseur, chemin, méthode, portée, action
- 16 actions d'application : allow · log · drop · reset · redirect · rewrite · escalate · …
- Portées par utilisateur, par groupe, par appareil, par plage horaire
- Bascule de génération atomique — changez une règle sans jamais perdre un paquet ni redémarrer le moteur
Toutes les surfaces d'IA, une seule passerelle.
La couverture est pilotée par les données, pas par le code. Ajouter un nouveau service d'IA, c'est une entrée de catalogue dans policies.json — pas de recompilation du moteur, pas de déploiement d'agent, pas de SDK à câbler.
Du rejet silencieux à la redirection pédagogique.
La plupart des DLP d'entreprise vous donnent deux boutons : autoriser ou bloquer. Zedmos en donne seize. La même correspondance peut mettre en forme, caviarder, rediriger, escalader ou simplement journaliser — selon la posture de risque de l'équipe pour cette classe de données, cet utilisateur, ce service d'IA.
Construit et vérifié face aux vraies applications ChatGPT et Claude.
Les interfaces d'IA modernes sont hostiles au DLP par accident : multiplexage HTTP/2, flux brotli, repli sur websocket, épinglage anti-bot, requêtes encodées. Zedmos a été conçu face au comportement réel de ces applications en production — pas face à un banc de test synthétique.
- Inspection HTTP/2 d'entreprise : BUFFER par flux sur les HEADERS, miroir complet des en-têtes de réponse, gestion des trailers gRPC, protection contre les Early-Hints 1xx.
- Ouverture TLS avec miroir ALPN et arbre de suffixes SNI : le trafic général passe sans déclencher l'épinglage de certificat sur les applications que nous testons, les applications épinglées sont exemptées par liste plutôt que cassées, et le chemin retombe sans risque sur la transmission.
- Preuve en direct sur la flotte de laboratoire : 28 / 28 cas DLP Claude réussis — 14 BLOQUÉS, 14 AUTORISÉS — avec le transport HTTP/2 intact.
- Analyseur de frontières de pipeline HTTP/1 pour les connexions TCP persistantes en cache — le chemin qu'emprunte Chrome pour esquiver les inspecteurs en ligne naïfs.
- Verdict dlpd faisant autorité — le même démon note chaque flux, le moteur ne peut pas diverger en silence.
Trois modes. Le même moteur. Aucune reconfiguration.
Déployez la passerelle IA au rythme que l'équipe peut absorber — d'abord observer, puis caviarder, bloquer en dernier. La chaîne est la même ; seul le verbe d'action change.
- Le moteur en ligne capte chaque requête IA, exécute toute la couche DLP et écrit dans le plan d'audit.
- Action = AUTORISER + JOURNALISER par défaut — aucun impact sur l'utilisateur.
- Fait ressortir dès la première semaine les cinq principaux contrevenants, les cinq principales classes de données et les cinq principaux fournisseurs.
- Les équipes conformité obtiennent des preuves ; les équipes sécurité, une référence.
- Les données personnelles et les secrets sont retirés de la requête avant qu'elle n'atteigne le fournisseur.
- Les requêtes à haut risque sont redirigées vers un LLM sur site ou contrôlé par le locataire.
- L'utilisateur voit un court message pédagogique — aucun ticket de support n'est nécessaire.
- Le plan d'audit conserve tout le contexte de la correspondance pour l'équipe sécurité.
- Les correspondances très certaines (code source, identifiants, données personnelles réglementées) reçoivent un HTTP 403 ou un TCP RST.
- Le webhook d'escalade part vers le SIEM / SOAR / l'astreinte en moins d'une seconde.
- Renforcement par utilisateur : un contrevenant récidiviste repasse en mode « accompagner » jusqu'à revue.
- Le même policy.json — seul le verbe d'action passe de journaliser à bloquer.
Ce que les gens demandent dès qu'ils voient cela.
›Zedmos envoie-t-il nos requêtes à un tiers ?
Non. La détection a lieu sur le même boîtier : regex Hyperscan dans le processus, verdict du LLM qwen2.5:7b via Ollama local sur le GPU de la machine. La requête n'est transmise au fournisseur d'IA que si la politique l'autorise.
›Et le HTTPS — pouvez-vous seulement voir la requête ?
Oui. Le moteur ouvre la connexion TLS avec une autorité que l'entreprise contrôle. Le navigateur voit un certificat valide signé par Zedmos ; le moteur voit la requête en clair ; le fournisseur d'IA voit la même requête rechiffrée avec son propre TLS. Aucune donnée ne quitte la machine sans que la politique l'ait permis.
›ChatGPT ou Claude vont-ils casser ?
Non. Zedmos fait tourner HTTP/2 complet avec miroir des en-têtes, miroir ALPN, trailers gRPC et gestion des Early-Hints 1xx. La flotte de laboratoire utilise les vraies applications tous les jours — 28 / 28 cas DLP Claude réussis, l'interface de chat restant pleinement fonctionnelle.
›Quelle latence cela ajoute-t-il pour l'utilisateur ?
Moins d'une milliseconde sur la couche déterministe (Hyperscan tourne autour de 0,74 ms en p50 sur la flotte de test). La couche LLM s'active règle par règle et ajoute 200 à 400 ms à chaud ; nous la recommandons uniquement sur les corps POST « en forme de collage », pas à chaque frappe.
›Pouvons-nous ajouter un service d'IA développé en interne ?
Oui. policies.json::ai_gateway.rules[] est l'interface publique. Ajoutez le SNI, les chemins, les méthodes, la portée et l'action. Le moteur recharge de façon atomique — pas de recompilation, pas de redémarrage, pas de déploiement d'agent.
›L'utilisateur sait-il qu'il a été bloqué ?
À vous de choisir. BLOQUER · 403 renvoie une page pédagogique à votre marque. BLOQUER · RST est silencieux. CAVIARDER est transparent — l'utilisateur voit la réponse, simplement sans le numéro. ESCALADER est invisible pour l'utilisateur mais bruyant pour le SOC.