Connecteurs
Les sources de premier rang alimentent les mêmes moteurs via un framework de connecteurs unifié. Chaque connecteur expose à la fois des ressources (fichiers, sites, canaux, dépôts, buckets) et des identités (personnes, groupes et invités — ainsi que les agents non humains, bots, applications et rôles).
Les portées sont orientées lecture et respectent le principe du moindre privilège : la valeur par défaut est la lecture seule, suffisante pour cartographier les permissions et jamais davantage. Les portées d'écriture n'existent que pour la prévention active et la remédiation automatique, et sont soumises à une activation par connecteur. Chaque connecteur se connecte à des données en direct aujourd'hui, et chaque connecteur peut également être exploré en mode démo (simulation).
Google Workspace
Fait apparaître les fichiers et dossiers Drive avec des liens de partage normalisés en public, externe ou à l'échelle de l'organisation ; ainsi que les personnes, groupes et comptes de service Workspace — y compris les assistants AI Drive gouvernés en tant qu'agents.
Des périmètres OAuth orientés lecture cartographient le graphe de permissions ; un client web OAuth Google active le mode réel (il active aussi « Sign in with Google »).
Microsoft 365
Fait apparaître les sites, bibliothèques et fichiers SharePoint Online et OneDrive, avec un partage normalisé (anonyme → public, organisation → à l'échelle de l'organisation, invité → externe) ; ainsi que les membres, invités et groupes Entra ID et — l'élément phare — les enregistrements d'application et principaux de service, mappés à des identités de service ou d'agent d'IA (par exemple, une application Copilot surdotée en privilèges).
D'abord des périmètres de lecture Microsoft Graph à moindre privilège (Sites.Read.All, Files.Read.All, Directory.Read.All, Application.Read.All) ; les périmètres d'écriture sont réservés à la prévention et optionnels.
Slack
Fait apparaître les espaces de travail, les canaux publics et privés, les canaux partagés externes Slack Connect, les fichiers dotés de liens publics et les invités multicanaux ; ainsi que les applications, bots et intégrations installés avec leurs périmètres OAuth, gouvernés en tant qu'agents et services — un périmètre de bot d'IA trop large apparaît comme critique.
D'abord des périmètres de lecture via OAuth ; l'accès en écriture est subordonné à l'activation optionnelle de la prévention par connecteur.
Notion
Fait apparaître l'espace de travail, les espaces d'équipe, les pages et les bases de données, avec partage vers le web, partage à des invités et partage externe ; ainsi que les intégrations et bots avec leurs capacités, gouvernés en tant qu'agents — une page sensible partagée publiquement apparaît comme critique.
D'abord des périmètres de lecture via OAuth ; l'accès en écriture est subordonné à l'activation optionnelle de la prévention par connecteur.
GitHub
Fonctionne pour un compte personnel ou une organisation — détecté automatiquement à partir du type de compte. Organisations : fait apparaître l’organisation, les dépôts (publics, internes, privés), les collaborateurs externes et les équipes, ainsi que les applications GitHub, les applications OAuth, les PAT à granularité fine et les clés de déploiement, gouvernés comme des agents et des services. Comptes personnels : inventorie vos applications GitHub installées et les autorisations qui leur sont accordées, vos dépôts détenus, les clés de déploiement par dépôt (y compris les clés autorisées en écriture) et les collaborateurs — la surface d’accès oubliée du compte d’un développeur individuel.
D'abord des périmètres de lecture via OAuth ; l'accès en écriture est subordonné à l'activation optionnelle de la prévention par connecteur.
AWS IAM
Fait apparaître le compte, les utilisateurs, rôles, groupes et politiques IAM, les clés d'accès, ainsi que l'exposition des buckets S3 et de la confiance entre rôles ; et les rôles endossables par des services ou de l'automatisation, gouvernés en tant qu'identités de service et d'agent d'IA. Un rôle d'administration générique (*:*), un bucket S3 public et une confiance inter-comptes apparaissent comme critiques.
Se connecte avec des identifiants IAM en lecture seule ou un rôle assumé en lecture seule (de type api-key) — suffisant pour énumérer, jamais pour modifier quoi que ce soit.
Un seul modèle, toutes les sources
Le framework se généralise : chaque nouveau connecteur réutilise les règles de posture partagées, le rayon d'impact, le scoring, le diff inter-analyses, les moteurs de verdict / Agent Guard, le générateur de conformité et le pipeline de remédiation — sans modification. Un rapport de conformité unique peut couvrir l'ensemble des sources connectées, et la gouvernance des agents s'étend aux agents IA de tous les fournisseurs.
Les identités d'application et de rôle résident dans l'espace de travail ou l'organisation ; leurs risques émergent donc via la famille de règles des agents IA et services — jamais comptabilisés à tort comme des collaborateurs externes.