Aller au contenu principal

FAQ sécurité et checklist de mise en production

FAQ sécurité xAI

Avant de récapituler avec la checklist, répondons aux questions les plus fréquentes sur la sécurité de l’API Grok.

Comment activer le MFA sur mon compte ?

Le MFA (Multi-Factor Authentication) se configure sur accounts.x.ai, page Sécurité. Lors de l’activation, des codes de récupération sont générés. Sauvegardez-les dans un gestionnaire de mots de passe sécurisé. Sans ces codes, xAI ne peut pas réinitialiser votre MFA.

Que faire si j’ai perdu mes codes de récupération MFA ?

xAI ne peut pas supprimer ou réinitialiser le MFA sans les codes de récupération. La seule option est de contacter [email protected] pour supprimer votre compte. C’est pourquoi la sauvegarde des codes est critique.

Comment supprimer mon compte ?

Sur accounts.x.ai/account. Le compte est restaurable dans les 30 jours en vous reconnectant. Passé ce délai, la suppression est définitive. Pour les demandes de confidentialité, utilisez privacy.x.ai.

Puis-je utiliser le même compte pour Grok et l’API ?

Oui, les comptes sont partagés entre grok.com et console.x.ai. La facturation est séparée : l’API se gère sur la console, les abonnements Grok sur grok.com ou via Apple/Google.

Comment détecter une connexion non autorisée ?

La localisation affichée dans la console est une approximation basée sur l’IP. Si vous suspectez un accès non autorisé :

  1. Réinitialisez votre mot de passe
  2. Effacez toutes les sessions actives
  3. Activez le MFA si ce n’est pas déjà fait
  4. Vérifiez l’historique d’utilisation de vos clés API

Les crédits prépayés sont-ils remboursables ?

Non, sauf obligation légale. Vérifiez vos informations de facturation dans la console avant l’achat, car les factures ne peuvent pas être régénérées rétroactivement avec de nouvelles informations.

Checklist de sécurité pour la mise en production

Cette checklist couvre tous les aspects abordés dans ce cours. Parcourez-la avant chaque déploiement en production.

Conformité et contrats

  • Le DPA (Data Processing Agreement) est signé avec xAI
  • Le BAA est signé si vous traitez des données de santé (HIPAA)
  • Votre registre des traitements GDPR est mis à jour
  • Une DPIA est réalisée si le traitement présente un risque élevé
  • Votre politique de confidentialité mentionne xAI comme sous-traitant
  • La résidence régionale des données est configurée si nécessaire

Gestion des clés API

  • Aucune clé API n’est exposée dans le code frontend
  • Les clés sont stockées dans des variables d’environnement serveur ou un gestionnaire de secrets
  • Chaque clé a des ACLs restrictives (pas de wildcard en production)
  • Chaque clé a une date d’expiration définie
  • Les limites de débit (QPS, QPM, TPM) sont configurées
  • Les clés de développement et de production sont distinctes
  • Un processus de rotation des clés est en place
  • Le fichier .env est dans le .gitignore

Architecture

  • Tous les appels API passent par un proxy backend
  • Les tokens éphémères sont utilisés pour les connexions WebSocket
  • La durée des tokens éphémères est minimale pour le cas d’usage
  • L’authentification utilisateur est vérifiée avant de proxier les requêtes

Protection des données

  • store: false est configuré par défaut pour les données sensibles
  • Les données personnelles sont anonymisées avant envoi quand possible
  • Les images sont envoyées avec store: false
  • Une politique de classification des données est documentée
  • La rétention des logs côté application est définie

Modération et monitoring

  • Une couche de pré-modération des entrées est en place
  • Une couche de post-modération des sorties est en place
  • Un système de signalement est disponible pour les utilisateurs
  • Des alertes sont configurées sur les seuils de consommation
  • Les limites de dépenses sont définies dans la console
  • Les logs applicatifs capturent les métadonnées (sans contenu sensible)

Sécurité du compte

  • Le MFA est activé sur tous les comptes administrateurs
  • Les codes de récupération MFA sont sauvegardés dans un coffre-fort
  • Le SAML SSO est configuré si votre organisation le supporte
  • Les équipes sont structurées par environnement et par projet
  • Les accès des anciens employés sont révoqués

Tests pré-déploiement

  • Test de charge avec les limites de débit configurées
  • Test de fallback en cas d’indisponibilité de l’API
  • Test de renouvellement des tokens éphémères
  • Test de la modération avec des cas limites
  • Vérification que les clés de staging ne sont pas utilisées en production

Processus de revue sécurité récurrent

Planifiez une revue de sécurité régulière :

Mensuelle

  • Audit des clés API actives et de leurs permissions
  • Revue des alertes de consommation déclenchées
  • Vérification des limites de dépenses

Trimestrielle

  • Rotation des clés API
  • Revue de la politique de modération
  • Mise à jour de la DPIA si nécessaire
  • Formation des nouveaux développeurs

Annuelle

  • Revue complète du DPA et du BAA
  • Audit de conformité SOC 2 / HIPAA
  • Test de pénétration incluant les flux API
  • Mise à jour de la checklist avec les nouvelles fonctionnalités xAI

Points clés à retenir

  • Le MFA protège votre compte, mais les codes de récupération sont irremplaçables
  • La suppression de compte est réversible pendant 30 jours
  • Cette checklist couvre les six piliers : conformité, clés, architecture, données, modération, compte
  • Planifiez des revues de sécurité mensuelles, trimestrielles et annuelles
  • La sécurité est un processus continu, pas un état : mettez à jour cette checklist régulièrement