Confiance

Présentation de la sécurité

ClawLink connecte vos applications à OpenClaw et Hermes via OAuth hébergé, de sorte que vous n'enregistrez jamais vos propres applications OAuth ni ne collez les secrets du fournisseur dans le chat. Cette page explique comment fonctionne une connexion, comment nous stockons les informations d'identification et où se trouvent les limites.

Comment fonctionne une connexion

  1. Vous approuvez l'accès auprès du fournisseur

    Vous vous connectez et accordez l'accès sur le propre écran du fournisseur. Le flux OAuth hébergé est géré par Composio, notre partenaire d'infrastructure d'informations d'identification.

  2. Nous stockons une référence, pas vos tokens

    Pour les connexions hébergées, ClawLink conserve uniquement un pointeur vers votre compte connecté. Les jetons OAuth de votre fournisseur restent avec Composio.

  3. Votre agent exécute un outil que vous avez déclenché

    Lorsque vous demandez à votre agent de faire quelque chose, ClawLink exécute cette requête auprès du fournisseur pour vous. Rien ne se passe à moins que vous ne le déclenchiez.

  4. Vous gardez le contrôle

    Déconnectez toute connexion de votre tableau de bord à tout moment et révoquez l'accès au fournisseur directement quand vous le souhaitez.

Comment nous stockons les informations d'identification

La plupart des intégrations se connectent via notre flux hébergé Composio, où ClawLink conserve uniquement une référence à votre compte connecté, pas les jetons de votre fournisseur. Lorsqu'une intégration nécessite un identifiant que nous détenons directement, comme une clé API que vous saisissez lors de la configuration, nous le chiffrons avec AES-256-GCM avant qu'il ne soit écrit dans notre base de données et le déchiffrons uniquement en mémoire lors de l'exécution de votre requête. Les clés de chiffrement peuvent être alternées sans temps d'arrêt.

Accès opérationnel et données

Nous demandons le moins de portée de fournisseur dont une fonctionnalité a besoin et gardons les données d'intégration que nous conservons au minimum. Nous ne stockons pas le contenu des réponses API de votre fournisseur. Nous conservons des enregistrements opérationnels, tels que l'outil exécuté, quand et s'il a réussi, pour maintenir la fiabilité du service et vous aider à déboguer une connexion défaillante.

Déconnexion des intégrations

Vous pouvez déconnecter toute connexion de votre tableau de bord ClawLink à tout moment. Pour une suppression avec une assurance plus élevée, révoquez directement l'accès de ClawLink depuis le compte du fournisseur et contactez-nous pour les demandes de suppression.

Sur quoi nous comptons

ClawLink fonctionne sur une infrastructure que nous n'exploitons pas nous-mêmes. Le stockage OAuth hébergé et les jetons du fournisseur sont gérés par Composio, qui publie sa conformité dans son centre de confiance, et le service s'exécute sur Cloudflare. Pour faire une demande, nous déchiffrons vos informations d'identification en mémoire au moment de l'exécution, donc le cryptage au repos ne signifie pas que ClawLink ne gère jamais le secret. Nous préférons être précis sur ces limites plutôt que de laisser entendre qu’il y a plus d’isolement qu’il n’y en a.

Signaler des problèmes de sécurité

Les rapports de sécurité peuvent être envoyés à security@claw-link.dev. Veuillez inclure les étapes de reproduction, les points de terminaison concernés et tout contexte de compte ou de demande pertinent.

Security | ClawLink