Produits / 01
Cryptagion
Découvrir votre exposition cryptographique. Construire votre CBOM. Préparer la migration post-quantique.
Un produit distinct, exploité sous sa propre marque sur cryptagion.io.
Vue d'ensemble
Cryptagion traite la partie de la modernisation cryptographique qui précède la cryptographie : savoir ce qui est déployé. Il porte sur la découverte cryptographique à l'échelle d'un patrimoine, la construction et l'entretien d'un inventaire cryptographique, et la cartographie des dépendances cryptographiques entre des composants qui n'ont jamais été conçus pour être examinés ensemble.
- Découverte cryptographique
- Localiser l'usage de la cryptographie partout où il se produit — chemins de code, bibliothèques liées, protocoles négociés, certificats émis, fichiers de configuration et composants tiers hérités.
- Inventaire cryptographique
- Un relevé maintenu de ces usages, avec assez de contexte pour répondre à la question de savoir quels systèmes dépendent de quelles primitives, et par quels intermédiaires.
- Risque cryptographique
- L'exposition qu'implique cet inventaire : algorithmes obsolètes encore en usage, clés courtes, versions de protocole dépassées, et données à longue durée de vie protégées par des primitives à horizon limité.
- Crypto-agilité
- La propriété architecturale permettant de changer de primitive cryptographique sans redessiner les systèmes qui l'utilisent — largement absente des patrimoines où les algorithmes sont codés en dur ou enfouis dans des dépendances.
- CBOM
- Une nomenclature cryptographique : l'inventaire exprimé sous forme structurée et exploitable par machine, afin de pouvoir être comparé, suivi et consommé par d'autres outils.
- Préparation post-quantique
- Le degré auquel une organisation est capable de planifier et d'exécuter une migration vers des primitives post-quantiques, mesuré par ce qu'elle sait de son propre patrimoine plutôt que par ses intentions.
L'aboutissement de ce travail est la planification de migration : un programme ordonné et conscient des dépendances, plutôt qu'une liste d'algorithmes à remplacer. La préparation est traitée comme une propriété mesurable de l'inventaire, non comme une déclaration de position.
Cycle de vie
Comment le travail s'enchaîne.
- 01
Découvrir
Identifier où la cryptographie se trouve réellement — dans le code source, les bibliothèques, les protocoles, les certificats, la configuration et les dépendances tierces — plutôt que là où la documentation prétend qu'elle devrait être.
- 02
Inventorier
Maintenir un relevé de ces usages avec assez de contexte pour savoir quels systèmes dépendent de quelles primitives, et par quels intermédiaires.
- 03
Noter
Évaluer chaque usage découvert au regard de la robustesse de l'algorithme, de son statut d'obsolescence, de la longueur de clé, de la version de protocole et de l'exposition quantique, afin que le risque s'exprime par actif plutôt qu'en un verdict global.
- 04
CBOM
Consolider les constats en une nomenclature cryptographique : un inventaire structuré et exploitable par machine des actifs cryptographiques et de leurs dépendances, versionnable et comparable dans le temps.
- 05
Planifier
Transformer l'inventaire en éléments sur lesquels chaque fonction peut agir — ce qui est obsolète, ce qui est exposé, et ce qui est bloqué par une dépendance appartenant à quelqu'un d'autre.
- 06
Migrer
Ordonner le travail : quels actifs bougent en premier, lesquels exigent un changement amont ou éditeur, et lesquels nécessitent d'introduire de la crypto-agilité avant qu'un algorithme puisse être remplacé.
Le problème
Une organisation ne peut pas migrer une cryptographie qu'elle ne sait pas identifier. C'est l'argument central. Toute discussion sur la transition post-quantique présuppose un état de départ connu, et dans la plupart des patrimoines cet état de départ n'existe sous aucune forme consolidée.
La cryptographie n'est pas déployée à un seul endroit. Elle est répartie entre le code applicatif, les bibliothèques liées directement et transitivement, les protocoles de transport et de messagerie, les certificats et leurs chaînes d'émission, la configuration et les défauts de plateforme, et des dépendances tierces dont les rouages ne sont pas visibles pour l'organisation qui les exploite. Chacune de ces couches appartient à une équipe différente, évolue à un rythme différent, et est documentée — quand elle l'est — dans un système différent.
- L'usage cryptographique est rarement inventorié comme une classe d'actifs, contrairement aux composants logiciels ou à l'exposition réseau.
- Des choix faits il y a des années persistent dans des dépendances qu'aucun propriétaire actuel n'a sélectionnées.
- La configuration et le comportement de protocole négocié peuvent différer de ce que le code semble spécifier.
- Des composants tiers peuvent contraindre la migration, quelle que soit la capacité d'ingénierie interne.
La migration post-quantique transforme cet écart en problème de planification avant d'être un problème de cryptographie. Les primitives sont en cours de normalisation ; la difficulté, pour la plupart des organisations, n'est pas de choisir un algorithme mais d'établir le périmètre, la propriété, l'ordonnancement et l'ordre des dépendances sur un patrimoine dont la composition cryptographique n'a jamais été écrite. La découverte et l'inventaire ne sont donc pas des préliminaires à la migration — ils en sont la première phase.
Domaines de compétence
Ce dont le produit s'occupe. Sa disponibilité est énoncée sur son propre site.
- Découverte cryptographique
- Inventaire cryptographique
- Génération de CBOM
- Évaluation de la crypto-agilité
- Préparation post-quantique
- Notation du risque
- Planification de migration
Relation avec KOR IT
KOR IT est l'entreprise d'ingénierie : opérations de sécurité, ingénierie des données, sécurité de l'IA et des agents, cloud et infrastructure. Cryptagion est un produit distinct, exploité sous cette ombrelle avec sa propre marque, son propre périmètre et son propre site.
Les deux noms ne sont pas interchangeables. KOR IT n'est pas synonyme de Cryptagion, et Cryptagion n'est pas la totalité du travail de KOR IT. Cryptagion porte un domaine — la crypto-agilité et la préparation post-quantique — dans un produit focalisé, tandis que les autres domaines de KOR IT se poursuivent indépendamment. Nous rendons la distinction explicite parce que confondre une entreprise avec l'un de ses produits les dessert tous les deux.
Limites
Site du produit
Les fonctionnalités, la disponibilité et tout ce qui évolue dans le temps se trouvent sur cryptagion.io, pas ici.