Confiance et conformité
Une personne décide. Le registre dit laquelle.
Ce que nos logiciels ont le droit de faire seuls, où ils tournent et ce qu'ils consignent. Chaque section se termine par des liens vers la documentation publique qui le montre : vous pouvez vérifier chaque ligne au lieu de nous croire sur parole.
1 · Une personne décide
Les agents rédigent. Une personne nommée décide.
Les agents de Runink lisent des enregistrements et rédigent des brouillons : un dossier de sinistre, une correction de code, une publication, une réponse. Le brouillon attend. Une personne nommée l'approuve, le modifie ou le rejette, et le registre garde qui c'était et quand.
Dans Runink TIDE, ces décisions sont inscrites dans une chaîne d'audit. Chaque entrée est liée à la précédente : une entrée modifiée, supprimée ou déplacée se voit. Toute personne connectée à la console TIDE peut appuyer sur Verify now pour faire vérifier toute la chaîne. La lecture des entrées elles-mêmes reste réservée aux administrateurs que vous désignez.
Deux choses agissent seules, et nous préférons que vous le lisiez ici plutôt que de le découvrir plus tard :
- FACE veille sur son propre fonctionnement. Quand une partie de FACE ne répond plus, il peut la redémarrer, isoler une dépendance qui échoue sans cesse, annuler le changement le plus récent ou ajouter de la capacité. Il ne choisit que dans cette liste fixe. Il ne supprime jamais de données, n'éteint jamais une machine et ne désactive jamais un contrôle de sécurité. En cas de doute, il prévient une personne au lieu d'agir. Un opérateur peut désactiver la partie automatique.
- Le trieur de tickets de TIDE étiquette les nouveaux tickets. Il ne choisit que parmi les étiquettes autorisées par le dépôt, et seulement après l'accord d'une vérification indépendante. Une personne peut les changer à tout moment, et décide qui traite le ticket.
Tout le reste attend une personne.
2 · Garde-fous
Chaque agent travaille dans des règles écrites.
Chaque agent qui fait appel à un modèle a devant lui un juge de règles. Ce juge contrôle une demande au regard de règles écrites avant que le modèle ne la voie, et contrôle ce que l'agent écrit avant que ce soit envoyé ou publié. Une demande qui enfreint une règle est refusée, et le refus est consigné.
Les règles de sécurité suivent l'OWASP Top 10 for LLM Applications, la liste publiée des façons les plus courantes d'attaquer une application d'IA. Elles couvrent les tentatives de contourner les instructions de l'agent (l'injection de prompt), les tentatives d'obtenir des secrets ou d'autres informations sensibles, et les demandes d'atteindre des endroits où l'agent n'a rien à faire.
Les enregistrements, pages web et documents qu'un agent lit sont traités comme des données, jamais comme des instructions. Une ligne d'un enregistrement de fret qui dit « ignore tes règles » est lue comme une partie de cet enregistrement. Quand un agent propose une action, une seconde vérification lit les éléments que l'exécution a réunis. Si elle n'est pas d'accord, l'action est retenue. Si elle ne peut pas trancher, elle le dit au lieu de laisser passer.
3 · Où tournent les modèles
Des modèles ouverts, nommés, sans fournisseur d'IA entre nous.
FACE, TIDE et PULSE font tourner leurs modèles là où tourne le produit. Installez-le sur un Runink Server dans vos locaux ou dans votre propre compte cloud, et les modèles tournent aussi sur votre infrastructure. Choisissez plutôt les machines partagées de Runink, et ils tournent sur les nôtres. Dans les deux cas, aucun service d'IA tiers n'est appelé : vos enregistrements, les prompts construits à partir d'eux et les réponses ne vont à aucun fournisseur de modèles.
LUNA, notre application de compagnon personnel, fait tourner ses modèles sur des serveurs exploités par Runink. Elle n'appelle, elle non plus, aucun service d'IA tiers.
Les modèles sont ouverts, et nous les nommons avec leur auteur et leur licence :
Qwen3.6-35B-A3B
Le modèle généraliste, utilisé par la plupart des agents. Conçu par Qwen, sous licence Apache-2.0.
Qwen3-Coder-30B-A3B
Le modèle de code, pour relire et rédiger du code. Conçu par Qwen, sous licence Apache-2.0.
Qwen3-VL-8B-Instruct
Le modèle de vision, pour les pages numérisées et les photos. Conçu par Qwen, sous licence Apache-2.0.
Chaque agent a une fiche modèle publique : ce qu'il fait, ce qu'il lit, ce qu'une personne décide encore, sur quel modèle il tourne, où il tourne et où il s'arrête.
4 · Vos données, tenues à part
L'enregistrement d'un autre est « introuvable ».
Les données de chaque personne, et celles de chaque client, sont tenues à part sur le serveur. Les données qu'une demande peut toucher dépendent de l'identité vérifiée à la connexion, et non de ce que la demande affirme elle-même.
Demandez un enregistrement qui appartient à quelqu'un d'autre : la réponse est « introuvable », la même que pour un enregistrement qui n'existe pas. La réponse ne confirme même pas que l'enregistrement existe.
FACE va un peu plus loin : chaque client a sa propre instance de FACE, si bien que les données d'un client ne partagent jamais une instance avec celles d'un autre.
Lire les preuves (en anglais)
5 · Inconnu n'est pas zéro
Un chiffre manquant est montré comme manquant.
Quand nos logiciels n'ont pas pu lire un chiffre, ils le disent, avec la raison. Ils n'affichent pas de zéro et ne devinent pas. Un contrôle qui n'a pas pu s'exécuter est signalé comme « non vérifié », jamais comme réussi. Un champ inconnu reste vide, il n'est pas rempli.
Nous nous tenons à la même règle. Cette page ne contient aucune statistique, et les fiches modèles non plus : aucune n'affiche de score d'évaluation, parce qu'aucun n'a été publié.
6 · Des versions signées
Une personne signe chaque version, à l'écart de la compilation.
Les versions et les paquets de Runink River sont signés avec une seule clé de publication. La clé privée est conservée hors ligne par le mainteneur chargé des versions. Elle n'est jamais dans la CI et jamais stockée comme secret d'un dépôt.
Les machines de compilation ne produisent que des fichiers non signés et leurs sommes de contrôle. Le mainteneur les compare à sa propre compilation, puis signe. Avant qu'une version soit publiée, une étape automatique vérifie la signature et les sommes de contrôle. La CI vérifie ; elle ne signe jamais.
Le fichier KEYS public fait référence. Vérifiez la clé par cette empreinte, jamais par son nom :
95C0 A7B9 7D54 7413 E426 60DD B06F E756 26F1 5BF3
Lire les preuves (en anglais)
7 · Les normes auxquelles nous nous alignons
Nos propres contrôles, rapprochés de cinq normes.
Nous tenons un index écrit de nos propres contrôles de sécurité : comment les données sont chiffrées en transit et au repos, comment la connexion refuse par défaut, comment les données de chaque client restent à part, comment les secrets sont gérés, entre autres. Chaque contrôle désigne le code qui le met en œuvre, et chacun est rapproché des exigences de ces normes qu'il traite :
- SOC 2
- ISO/IEC 27001
- ISO 31000
- ISO/IEC 42001
- PCI DSS v4.0
Runink n'est certifié selon aucune de ces normes ; l'alignement n'est pas une certification.
Un agent de preuves lit l'index et vérifie que le code désigné par chaque contrôle est toujours là. Il consigne des preuves, jamais un verdict. Toute déclaration formelle au regard de l'une de ces normes viendrait d'un auditeur indépendant, ni de nous ni de nos logiciels.
Lire les preuves (en anglais)
8 · Signaler un problème de sécurité
Vous avez trouvé quelque chose ? Dites-le-nous en privé.
Merci de ne pas ouvrir de ticket public pour un problème de sécurité. Écrivez à :
security@runink.org
Vous pouvez l'ouvrir dans votre messagerie, ou copier l'adresse ci-dessus. Pour chiffrer votre signalement, utilisez la clé de publication de la section 6, après avoir vérifié son empreinte. Dites-nous ce qui est touché et dans quelle version, ce qu'un attaquant pourrait faire, et comment le reproduire si vous le pouvez. Pour Runink River, vous pouvez aussi utiliser le bouton de signalement privé de l'onglet Security du dépôt.
Lire les preuves (en anglais)
Avec qui vous travailleriez
Runink est dirigée par son fondateur. La personne présente au premier rendez-vous est celle qui a conçu ce dont il est question.
Dan Paes
Directeur général et fondateur technique
Dan Paes a passé plus de vingt ans à l'intérieur des entreprises des autres, à mener des programmes de transformation numérique et de modernisation à grande échelle pour des organisations mondiales. Du genre long : ce que l'on remplace est ce sur quoi l'entreprise tourne le matin même, et le travail se juge à ce qui a cassé ou non.
Il a fondé Runink et la dirige en tant que directeur général. Fondateur technique est la moitié la plus utile de ce titre : il fixe l'architecture et travaille dans le code, de sorte que la personne qui répond à une question d'architecture lors d'un premier rendez-vous est celle qui a décidé de la réponse, et la distance entre une question et un changement est courte.
C'est aussi pourquoi la plateforme a la forme qu'elle a. Elle tourne sur du matériel que le client contrôle, et le raisonnement sur ses données y reste. C'est la façon la plus coûteuse de la construire et elle ferme la voie commode, ce qui est le genre de décision qui doit être tranchée par celui qui possède l'architecture plutôt que laissée là où elle peut être cédée en silence.
Il est Ambassadeur FINOS. FINOS est la Fintech Open Source Foundation, rattachée à la Linux Foundation, et le travail qui s'y fait porte sur l'interopérabilité entre des institutions qui partagent un marché mais pas leur infrastructure et jamais leurs données. C'est le même problème que vise cette plateforme, discuté à découvert, devant des gens qui le disent quand c'est faux.
-
Plus de 20 ans
Transformation numérique et modernisation à grande échelle pour de grandes entreprises.
-
Directeur général et fondateur technique
Runink. Il fixe l'architecture et écrit du code dedans.
-
Ambassadeur FINOS
Fintech Open Source Foundation, un projet de la Linux Foundation. Interopérabilité open source, en public.
Vérifiez n'importe lequel de ces points
Une étape suivante
Demandez-nous de vous montrer n'importe quelle ligne de cette page.
Une demi-heure avec la personne qui porte la sécurité ou la conformité chez vous. Choisissez une section : nous ouvrons le logiciel en fonctionnement et le registre qu'il tient, pas une diapositive qui en parle.
Réserver un rendez-vous