Applications oubliées avec droits admin
Chaque application GitHub que vous avez installée détient toujours les autorisations que vous avez approuvées — y compris le bot de déploiement d’il y a deux projets, avec des droits admin sur tout.
Gouvernance des permissions et des agents IA
« Qui a donné à ce bot l'accès à l'intégralité de notre Drive ?! » 8200.dev répond : un inventaire en temps réel de chaque agent IA et compte de service, une politique de moindre privilège sur ce que chacun peut atteindre, et un verdict en langage clair sur chaque action qu'il entreprend. La posture des permissions et la gouvernance des flux de données complètent la plateforme.
Aucun appel commercial. Aucune démo imposée. Connectez une source et découvrez en quelques minutes quels agents détiennent les clés.
Le tournant de la responsabilité
En 2025 et 2026, le paysage juridique a évolué. Un tribunal fédéral américain a autorisé la poursuite de l'affaire Mobley v. Workday sur la base d'une théorie de mandat et a certifié une action collective à l'échelle nationale ; un tribunal allemand a jugé qu'une clause de non-responsabilité générale ne suffisait pas à dégager une entreprise de la responsabilité des propos tenus par son IA aux clients ; et les obligations relatives aux systèmes à haut risque de l'EU AI Act ont commencé à entrer en vigueur, avec des sanctions pouvant atteindre 35 M€ ou 7 % du chiffre d'affaires mondial.
Ce que cela signifie pour vous : si votre équipe utilise une IA capable d'accéder aux données de l'entreprise, vous êtes de plus en plus la partie tenue de démontrer que vous avez encadré cet accès — avec des preuves, non des assurances.
Lire la note sur la responsabilité →Votre travail client réside sur un compte GitHub personnel — avec chaque bot, clé de déploiement et collaborateur qui y a jamais touché. Connectez votre propre identifiant GitHub et voyez exactement ce qui a encore accès, gratuitement.
Chaque application GitHub que vous avez installée détient toujours les autorisations que vous avez approuvées — y compris le bot de déploiement d’il y a deux projets, avec des droits admin sur tout.
Des clés SSH abandonnées sur des serveurs, certaines avec un accès en écriture au dépôt qu’elles ne devaient que lire. Chacune est une voie d’accès à votre code par la chaîne d’approvisionnement.
Dépôts publics, collaborateurs externes avec accès en écriture et les identités machine qui les sous-tendent — énumérés depuis l’API propre de GitHub, pas de mémoire.
Les agents IA et les comptes de service détiennent désormais des autorisations OAuth, lisent les boîtes de réception, interrogent les CRM et écrivent en production. Ce sont les identités qui croissent le plus vite — et les moins gouvernées — de votre organisation. Agent Guard traite chaque agent comme un acteur de premier ordre : il les inventorie, montre exactement ce que chacun peut atteindre, vous permet de définir et de documenter la politique d'accès souhaitée, évalue son risque et explique chaque verdict en langage clair.
Un registre en temps réel de chaque agent IA et compte de service, des données auxquelles chacun peut accéder et de l'étendue de cet accès — découvert à partir des autorisations que vous avez déjà accordées, sans rien à installer.
Chaque agent porte une liste d'autorisations modifiable d'actions, de destinations et de niveaux de sensibilité des données. C'est vous qui décidez des limites — larges pour un agent de confiance, strictes pour un agent à risque — et chaque choix est délibéré et audité. Si le moindre privilège est votre politique, les valeurs par défaut facilitent son application et sa démonstration.
Le rayon d'impact — ce qu'un agent peut atteindre — fusionné avec l'historique des actions — ce qu'il a réellement fait — en un seul score de risque explicable, afin que l'agent le plus risqué figure en tête de liste.
Une chronologie par agent de chaque lecture et écriture, chacune assortie d'un verdict autoriser / signaler / bloquer, avec le motif et les preuves qui le sous-tendent. Aucune notation boîte noire.
La découverte automatique couvre vos plateformes connectées — et l'AI Agent Registry vous permet d'enregistrer manuellement chaque autre agent, de Google Workspace à WhatsApp en passant par les bots personnalisés, dans un registre unifié avec une preuve d'inventaire prête pour l'audit.
Détection aujourd'hui : Agent Guard observe, explique et évalue chaque action d'agent en temps réel. Le blocage actif chez le fournisseur arrivera avec les autorisations OAuth en écriture — d'ici là, tout aperçu « ce qui serait bloqué » est clairement étiqueté comme une simulation. Nous ne revendiquons jamais une application que nous n'avons pas.
Agent Guard mène la marche ; la posture des permissions et la gouvernance des flux de données complètent la plateforme. Chaque détection et chaque verdict s'accompagnent d'une explication en langage clair et des preuves qui les justifient.
Gouverne ce que chaque agent IA et compte de service peut voir et faire — inventaire en temps réel, une politique d'accès documentée que vous contrôlez, un score de risque et un verdict expliqué sur chaque action. La surface que ni les outils de posture ni le DLP n'ont été conçus pour couvrir.
Détecte les permissions trop larges, les partages publics et les mauvaises configurations avant qu'ils ne deviennent une porte ouverte — en continu, priorisés selon le rayon d'impact, chaque détection expliquée.
Détection des pertes de données sensible au contexte — qui déplace quoi, où, et si ce flux a du sens pour votre organisation, chaque mouvement assorti d'un verdict expliqué.
La posture des permissions n'est qu'un début. 8200.dev couvre désormais la découverte, la détection, la gouvernance, la conformité, les intégrations et la sécurité des accès — chaque fonctionnalité étant explicable et en libre-service.
Visualisez chaque outil d'IA en contact avec votre organisation — autorisé ou fantôme. Un tableau de bord unique pour la découverte du shadow-AI via les autorisations OAuth, les plateformes agentiques disposant d'un accès délégué, la posture d'entraînement IA des fournisseurs et l'hygiène des clés/sièges de vos fournisseurs d'IA connectés. À un instant précis, en lecture seule — jamais d'interception du trafic.
Plus de 42 contrôles, analyse des Drive partagés, audit des applications OAuth et de la configuration Workspace, modèles DLP et règles personnalisées no-code.
Détectez les applications OAuth créées avec des outils de développement IA — Lovable, Base44, Bolt.new, Cursor — visualisez les données accessibles à chacune, et prouvez que vous avez gouverné les applications que vous avez déployées mais n'avez pas codées à la main.
Graphe des flux de données Flow Guard, matrice de risque IA Agent Guard, détection d'anomalies UEBA, scores de sensibilisation et analyse comparative.
Gouvernance du partage externe, alertes intelligentes, règles de prévention, suivi des incidents et remédiation automatique.
Correspondance SOC 2, ISO 27001, GDPR, HIPAA et NIST CSF, dossiers de preuves générés automatiquement et rapports pour la direction.
Bot Slack, billetterie Jira/Linear/GitHub/Asana, webhooks signés, export SIEM et une API REST.
SSO/SAML, MFA, RBAC personnalisé, liste d'autorisation d'IP, politiques de session et un journal d'audit complet.
Un expert produit en IA disponible 24/7, un inventaire des actifs, 33 langues, le mode sombre, le multi-organisation et la facturation en libre-service.
Visibilité, contrôle et preuves prêtes pour l'audit — la preuve que vous gardiez la maîtrise. Cela renforce votre posture de conformité ; il ne s'agit pas d'une protection juridique et aucun résultat n'est garanti.
Un inventaire en temps réel de chaque agent IA, compte de service et autorisation OAuth pouvant accéder à vos données — y compris le shadow AI que personne n'a approuvé.
Faites de chaque octroi d'accès une décision délibérée et documentée — non un accident — et appliquez les règles que vous choisissez. Une gouvernance que vous pouvez démontrer, pas seulement des tableaux de bord que vous observez.
Journaux prêts pour l'audit, export SIEM et un dossier de preuves de conformité mappé aux contrôles SOC 2, ISO 27001 et GDPR — la documentation que les auditeurs demandent.
SOC 2, ISO 27001 et le GDPR vous obligent tous à prouver que vous maîtrisez qui — et quoi — peut accéder à vos données. 8200.dev génère automatiquement ces preuves à partir des sources que vous avez déjà connectées.
Les auditeurs et les régulateurs n'acceptent pas « nous sommes prudents » — ils demandent des preuves : qui peut accéder aux données sensibles, quelles autorisations sont trop larges, quels agents IA détiennent les clés et ce qui a changé depuis la dernière revue. 8200.dev produit cet enregistrement en continu à partir de votre Google Workspace connecté, chaque constat étant assorti d'un motif daté en langage clair et des preuves qui le sous-tendent.
Des preuves continues pour les Critères Communs relatifs à l'accès logique (CC6) : qui peut atteindre les données sensibles, un accès documenté et gouverné pour les agents IA, et une piste d'audit en ajout seul de chaque modification.
Des constats alignés sur les contrôles d'accès et de surveillance, avec des preuves datées que vous pouvez remettre à un auditeur au lieu d'assembler des feuilles de calcul à la main.
La preuve que les données personnelles ne sont pas surexposées et que l'accès est gouverné — la responsabilité démontrable qu'exigent l'article 5(2) et l'obligation de sécurité de l'article 32.
8200.dev produit les preuves et rapports prêts pour l'audit qui démontrent vos contrôles d'accès aux auditeurs et aux régulateurs. Ce n'est pas un organisme de certification et il n'octroie ni SOC 2, ni ISO 27001, ni aucune autre certification — le certificat provient de votre auditeur ; nous facilitons la production de la preuve.
Les fournisseurs de posture s'arrêtent à la porte. Les fournisseurs DLP commencent aux données. Personne ne gouverne les agents.
| Capacité | 8200.dev | Aryon | Orion |
|---|---|---|---|
| Gestion de posture (préventive) | ✓ | ✓ | ✗ |
| Prévention des pertes de données (contextuelle) | ✓ | ✗ | ✓ |
| Gouvernance des agents IA | Natif | ✗ | En exploration |
| Explicabilité | Chaque blocage | Partiel | Boîte noire |
| Libre-service | ✓ | Piloté par les ventes | Piloté par les ventes |
| Déploiement sans agent | ✓ | Partiel | Agent sur terminal |
Chaque détection et chaque blocage sont livrés avec une explication en langage clair et leurs preuves. Aucun verdict en boîte noire.
Inscrivez-vous, connectez, voyez les résultats. Les tarifs sont publics. Il n'y a aucune barrière commerciale dans le produit.
Connecteurs OAuth et API uniquement. Rien à installer sur les terminaux, rien à déployer dans votre réseau.
Nous disons ce que nous détectons, ce que nous bloquons et ce que nous ne couvrons pas encore. Les affirmations comparatives citent des documents publics.
Pour les MSSP et partenaires IT
Les MSSP, cabinets de conseil IT et fournisseurs de services managés pilotent la sécurité du Google Workspace de tous leurs clients depuis un seul compte partenaire — un tableau de bord consolidé, des rapports de portefeuille, la marque blanche et un onboarding en libre-service.
Commencez à gérer la sécurité de vos clientsOffre gratuite. Une source. De vraies détections avec de vraies explications.
Commencer gratuitementForfaits à partir de 0 $/mois — aucune carte bancaire requise.