EZOUEU
Prévention des fuites

Contrôler avant l’URL, sans confondre scan et garantie

EZOU.EU examine les portions textuelles prises en charge au moment de la finalisation. Ce contrôle réduit certains accidents fréquents ; il ne remplace ni l’inspection humaine, ni un gestionnaire de secrets, ni une politique de données.

Séquence

Le contenu n’est servi qu’après la décision

1

Upload

Chaque fichier est envoyé vers une URL pré-signée du stockage. L’API ne transporte pas son contenu.

2

Extraction

À la finalisation, le service balaye en flux la totalité de chaque fichier pris en charge, sans plafond de taille pour les détecteurs bloquants.

3

Détection

Les contrôles de format, clés et motifs attribuent une catégorie et une position, sans conserver la valeur détectée.

4

Verdict

La catégorie, le mode demandé, le plan et la policy décident entre mise en ligne, avertissement ou quarantaine.

Warn et block ne changent pas tous les détecteurs

Le mode warn est appliqué par défaut. Il ne signifie pas « tout autoriser » : les secrets techniques reconnus et les NIR dont la clé est valide bloquent toujours. Le mode block, disponible selon l’offre ou imposé par la policy du workspace, bloque également les catégories normalement signalées.

CatégorieDécisionConséquence
Secrets techniques et NIR valideBlocage dans warn et blockLa publication reste en quarantaine sans URL publiable.
IBAN, carte, email et téléphoneAvertissement en warn, blocage en blockLe plan et la policy déterminent si la finalisation peut continuer.
Nom de personne via PresidioInformation uniquementPresidio étant non déployé, la détection des noms est actuellement inactive.

Ce qui est effectivement lisible

HTML, texte, Markdown, CSV, JSON, XML, YAML, JavaScript, TypeScript, CSS, SVG, SQL, logs et plusieurs fichiers de configuration sont lus comme texte. Le scanner examine le code brut d’un HTML ou SVG ainsi que le texte extrait des balises.

  • aucun OCR n’est exécuté sur une image ou un PDF scanné ;
  • une archive ZIP ou gzip n’est pas décompressée ;
  • un binaire ou un texte UTF-8 invalide est ignoré ;
  • un PDF compressé n’expose pas nécessairement ses chaînes au scanner ;
  • les détecteurs bloquants lisent le fichier entier : il n’y a plus de seuil de lecture au-delà duquel le contenu est ignoré ;
  • deux traitements restent partiels — l’extraction des PDF, dont le parseur exige le document complet, et la détection de noms par Presidio, qui passe par un appel HTTP sur un extrait. Le rapport nomme les fichiers concernés au lieu de les compter comme intégralement analysés.

Rapport sans valeur sensible

Le résultat contient le mode, le nombre de fichiers et d’octets analysés, la durée, les catégories et jusqu’à vingt positions par catégorie. La valeur trouvée n’est pas enregistrée dans le rapport. Une empreinte temporaire en mémoire sert seulement à dédupliquer les occurrences pendant l’analyse.

Faux positifs et faux négatifs

Les NIR, IBAN et cartes combinent motif large et clé de contrôle afin de limiter le bruit ; un candidat numérique qui n’est qu’un morceau d’un nombre plus long est écarté, et le SIREN et le SIRET, données publiques, ne sont pas recherchés. Les secrets techniques reposent sur des formes connues. Une chaîne de test réaliste peut donc être bloquée, tandis qu’un secret exotique, fragmenté, obfusqué ou chargé à l’exécution peut ne pas être détecté — la couverture intégrale du fichier élargit la surface lue, elle n’élargit pas la liste des motifs reconnus.

Quarantaine et suppression

Un fichier bloqué ne reçoit pas de slug publiable. Il reste cependant dans le stockage de quarantaine et n’obtient actuellement pas d’échéance automatique. Le publieur doit supprimer explicitement la publication avec son identifiant. Cette limite empêche de présenter le scan comme une politique complète de rétention.

Interprétation du résultat

clean veut dire « aucun motif pris en charge trouvé dans la portion analysée ». Avant de partager, examinez aussi les médias, archives, appels réseau, données métier et dépendances du navigateur.

Questions fréquentes

Quand le scan DLP intervient-il dans la publication ?

Il s’exécute à la finalisation, après le transfert direct vers le stockage et avant l’attribution du sous-domaine qui rendrait le contenu consultable.

Quelle différence existe entre les modes warn et block ?

Warn signale certaines catégories sans bloquer, tandis que block transforme aussi ces avertissements en refus. Les secrets techniques et NIR valides bloquent dans les deux modes.

Les images, archives et PDF scannés sont-ils entièrement analysés ?

Non. Il n’existe ni OCR, ni décompression d’archive. Les détecteurs bloquants lisent le fichier entier ; deux traitements restent partiels et le rapport les nomme — l’extraction des PDF, qui ne livre que certaines chaînes littérales, et la détection de noms par Presidio.

Que signifie exactement un verdict clean ?

Il signifie qu’aucun motif pris en charge n’a été trouvé dans la portion effectivement analysée. Ce verdict ne certifie ni le contenu, ni son absence de données personnelles.

Documentation complète

Vérifier la couverture avant de choisir le mode

La page technique énumère chaque détecteur actif, son niveau et les formats réellement lus.