Sécurité et confidentialité

Comprenez les accès utilisés pour votre travail.

Rôles de projet, outils connectés et traitement IA dans MaShop.

MaShop vous aide à créer des logiciels et à faire travailler des agents IA. Ces deux usages peuvent mobiliser le contexte du projet et des services connectés. Cette page explique les accès concernés, les contrôles disponibles et les limites à connaître.

Votre projet et ses services

Le dépôt GitHub connecté contient le code source du projet et son historique de versions. L’aperçu est un environnement distinct pour exécuter et examiner ce code ; il ne correspond pas à la publication de votre application.

  • Les accès au projet distinguent propriétaire, éditeur et lecteur. Une invitation attribue ce rôle au collaborateur, sans lui transférer la propriété de vos comptes connectés.
  • La base de données et l’hébergement public sont des connexions distinctes. MaShop dispose d’une intégration native Netlify, mais la discussion peut porter sur un autre fournisseur et l’accès nécessaire.
  • Examinez le code, la configuration et les droits des services avant d’utiliser une application générée avec des données privées ou des transactions réelles.

Les informations utilisées par l’IA

Une réponse peut nécessiter votre demande, le contexte utile de la conversation, des fichiers du projet et les résultats d’un outil autorisé. Ces informations peuvent entrer dans la requête envoyée au modèle. Le client d’inférence actuel de MaShop utilise Fireworks.

Une action sur un service connecté lui transmet également les arguments nécessaires. Une recherche web envoie ses termes hors de l’espace de travail. Fournissez uniquement les informations utiles ; ne placez pas de mots de passe, codes de secours ou clés API privées dans les messages ordinaires ou les recherches.

Des droits distincts pour les agents et les outils

Connecter un compte rend ses outils pris en charge disponibles, sans autoriser toutes les actions. Les permissions des outils et le niveau d’autonomie de l’agent déterminent si une action est permise, attend votre accord ou est bloquée. Code emprunte le même parcours d’approbation lorsqu’il utilise les outils MCP connectés.

  • Lisez l’action proposée, sa cible et ses arguments avant de l’approuver. Un paiement demande le droit d’approbation correspondant.
  • Consultez le résultat après la signature. Une demande approuvée ne prouve pas que le service externe a terminé l’action.
  • Le rôle du collaborateur limite aussi ce qu’il peut modifier, lancer, signer ou révoquer. Le fournisseur connecté peut imposer d’autres restrictions.

Les identifiants de connexion

Les nouveaux jetons OAuth natifs et les identifiants OAuth MCP sont chiffrés par le serveur MaShop avant leur stockage en production, avec AES-256-GCM. Ces parcours exigent une configuration de chiffrement avant d’enregistrer les identifiants.

MaShop doit pouvoir utiliser côté serveur les identifiants nécessaires à une opération autorisée. Le chiffrement ne supprime pas cet accès, et le fournisseur traite les opérations qu’il reçoit. Utilisez le parcours de connexion ou le champ prévu pour un secret plutôt que la discussion.

Protéger la connexion et la récupération

La double authentification est disponible dans les paramètres de sécurité. La configuration de l’application d’authentification devient active après une vérification réussie. MaShop limite les demandes répétées de configuration et de récupération.

  • Les codes de secours sont à usage unique ; les enregistrements stockés contiennent leurs empreintes. Conservez les codes dans un endroit privé lorsqu’ils s’affichent.
  • Un nouveau jeu de codes remplace les anciens codes inutilisés. Gardez le jeu actuel séparé de votre appareil de connexion.
  • Ne partagez jamais un QR code d’authentification, un secret ou un code de secours avec un assistant ou le support. La double authentification protège la connexion ; elle ne remplace pas des permissions adaptées.

Examiner les accès connectés

Les intégrations natives du projet et les serveurs MCP sont des chemins de connexion distincts. Les outils réellement exposés par le serveur et le compte autorisé déterminent ses possibilités. Une connexion à un service cloud ne permet pas, à elle seule, de contrôler votre ordinateur.

  • Vérifiez le compte connecté, les outils disponibles et les actions permises avant de lancer une tâche.
  • Lorsqu’une autorisation n’est plus utile, déconnectez-la dans MaShop et vérifiez également les droits accordés chez le fournisseur.
  • Retirer un accès n’annule pas les actions précédentes et ne récupère pas les données déjà transmises. Consultez la politique de confidentialité pour les informations actuelles sur le traitement et vos demandes.

Lire la politique de confidentialité