Aller au contenu

Sécurité et confidentialité

Comment la CLI suya gère les identifiants, et comment Subaya isole vos données.

SUBAYA_API_KEY est un identifiant qui se résout directement en une identité sur la plateforme. Traitez-la comme n’importe quel autre secret :

  • Ne la committez jamais dans un dépôt et ne l’intégrez jamais dans une image.
  • Injectez-la via des variables d’environnement ou votre coffre de secrets CI/CD.
  • Émettez et révoquez les clés depuis la console, et scopez-les à la charge de travail qui en a besoin.
Terminal window
export SUBAYA_API_KEY="sk_..."
suya auth whoami # confirm the identity the key resolves to

Lorsque plusieurs identifiants sont présents, suya résout dans cet ordre :

  1. L’indicateur global --token
  2. SUBAYA_API_KEY
  3. Le jeton OAuth stocké localement

L’indicateur --token a la priorité sur tout le reste, de sorte qu’un jeton explicite sur la ligne de commande l’emporte toujours — utile pour les remplacements ponctuels, mais évitez de mettre des secrets à longue durée de vie dans l’historique du shell.

Le flux OAuth via navigateur (suya auth login) stocke son jeton localement sous ~/.config/suya/. Ce répertoire contient votre session active ; protégez-le avec des permissions de système de fichiers normales. Pour le vider et révoquer le jeton sur le serveur :

Terminal window
suya auth logout # log out and revoke the local token
suya auth status # confirm local auth state, no server call

La location de Subaya est scopée org → workspace → project :

  • Une organization est le locataire de premier niveau — la facturation, les membres et les licences vivent ici.
  • Un workspace regroupe les projets au sein d’une org.
  • Un project est l’unité de travail.

Les données sont isolées entre les organizations et entre les workspaces : les identifiants et les requêtes sont scopés au locataire auquel ils appartiennent, de sorte que les conceptions, simulations et artefacts d’une org ne sont pas visibles par une autre. Voir Concepts fondamentaux pour le modèle de location complet.