MakionDocs ← makion.dev

Modèle de sécurité

Makion repose sur un principe : l'IA peut investiguer votre système SAP librement, mais elle ne peut le modifier que sous contrôle humain direct — et ce contrôle est appliqué dans le code, pas en demandant gentiment au modèle. Cette page explique chaque couche de protection afin que vous puissiez évaluer le produit en toute confiance.

Makion n'est pas affilié à SAP SE. SAP et ABAP sont des marques déposées de SAP SE et ne sont utilisées ici qu'à titre descriptif.

On-premise : votre SAP, votre serveur, votre machine#

Tout s'exécute sur une infrastructure que le client contrôle. Le backend Makion est hébergé par le client, le connecteur SAP s'exécute sur la propre machine du développeur, et la connexion à l'IA réside sur le propre serveur du client. Il n'y a aucun SaaS tiers exploité par Makion dans le chemin : votre connexion SAP, vos données SAP, vos identifiants et votre connexion à l'IA ne quittent jamais une infrastructure qui vous appartient.

C'est une réponse délibérée aux deux objections les plus difficiles à l'IA-dans-SAP — l'accès tiers au système et la résidence des données. Les deux sont résolues par la conception on-premise (sur votre propre infrastructure), propriété du client.

Les rôles en lecture seule ne peuvent physiquement pas écrire#

Un rôle est une frontière d'autorisation appliquée au niveau de l'outil, et non une requête d'invite. Lorsque vous choisissez un rôle en lecture seule — Architecture, Revue de code, Recherche, et tous les rôles de conseil et de support — l'agent reçoit uniquement l'ensemble en lecture des outils SAP. Les outils d'écriture ne lui sont jamais transmis.

Parce que les outils d'écriture n'ont jamais été donnés à l'agent, il n'y a aucune invite que vous pourriez écrire qui amène un rôle en lecture seule à verrouiller, définir le source, créer ou activer quoi que ce soit. « Lecture seule » signifie donc lecture seule dans les faits, et pas seulement dans l'intention. C'est ce qui rend sûr le fait de confier à l'agent un parc entier de code personnalisé à analyser, ou un incident de production à trier.

La suppression d'objets est désactivée en permanence — pour tous les rôles#

Aucun rôle dans Makion ne peut supprimer un objet SAP. L'opération de suppression est désactivée sans condition — pour les rôles en lecture seule comme en écriture — et la requête est bloquée avant même d'atteindre SAP. Aucun paramètre ne la réactive.

Niveaux d'environnement : QAS et PROD sont en lecture seule#

Chaque connexion SAP dans l'onglet Systèmes est étiquetée avec un niveau d'environnementDEV, QAS ou PROD. QAS et PROD sont en lecture seule. Un agent connecté à un système QAS ou PROD ne reçoit que des outils de lecture, quel que soit le rôle sélectionné, de sorte qu'il ne peut jamais modifier ces systèmes. Seul un système DEV est modifiable, et uniquement via un rôle en écriture que vous choisissez délibérément.

La confirmation de changement d'environnement#

Parce que DEV est modifiable et QAS/PROD en lecture seule, changer discrètement le niveau d'un système pourrait donner à un agent un accès en écriture à la production. Makion refuse que cela se produise par un clic malencontreux.

Toute modification qui altérerait la garantie de lecture seule d'un système déclenche d'abord une confirmation de changement d'environnement. La boîte de dialogue affiche le Système, l'Hôte, le Mandant et la Cible, et exige que vous saisissiez une chaîne de confirmation exacte — le niveau et le nom du système — avant de poursuivre. Un texte incorrect, ou une annulation, interrompt le changement. Rendre un système de production modifiable est donc toujours une décision délibérée et saisie à la main, jamais un accident.

Ne rétrogradez jamais un système PROD ou QAS vers un niveau modifiable pour « travailler plus vite ». L'étiquette lecture seule est la garantie qu'un agent ne peut jamais modifier ces systèmes.

Le contrôle humain d'application dans le mode autonome#

Le Mode autonome est le contrôle le plus fort du produit. Lorsque l'agent s'exécute sans supervision, son accès à SAP est en lecture seule pendant toute l'exécution — il ne peut que proposer des modifications dans une file d'envoi. Faire entrer une modification dans SAP est un flux en trois étapes, et chaque étape après la première est une action humaine :

  1. Proposer (agent, lecture seule) — l'agent écrit les modifications qu'il compte apporter dans la file d'envoi. Rien ne touche SAP.
  2. Approuver (humain) — une personne examine une proposition et l'approuve ou la rejette. Approuver ne fait qu'enregistrer la décision ; cela n'écrit rien.
  3. Appliquer (humain) — une personne clique sur Appliquer dans SAP et confirme. C'est la seule étape qui écrit.

Une proposition peut rester Approuvée indéfiniment sans le moindre effet sur SAP. Le système en production ne change que lorsqu'un humain l'applique explicitement. Si vous voulez un contrôle humain strict, au niveau du bouton, sur chaque écriture, utilisez le mode autonome plutôt qu'un rôle en écriture interactif.

Dans le Chat interactif, un rôle en écriture modifie bien SAP pendant la conversation que vous dirigez — c'est le but d'un rôle en écriture, et vous l'avez choisi et vous le pilotez. Le contrôle proposer → approuver → appliquer est spécifique au mode autonome.

Les mots de passe SAP sont chiffrés avec Windows DPAPI#

Votre mot de passe SAP est chiffré sur votre propre machine avec Windows DPAPI, restreint à votre compte utilisateur. Il n'est jamais stocké en clair, et il ne quitte jamais votre machine — il n'est utilisé que par votre propre connecteur pour ouvrir le tunnel vers SAP. Lorsque vous modifiez un système enregistré, le champ du mot de passe affiche (saved — leave empty to keep) plutôt que la valeur.

Un journal d'audit complet#

Makion enregistre ce qui se passe. Les connexions SAP, les appels SAP que fait l'agent, les erreurs et les exécutions de l'agent sont tous capturés dans un journal d'audit, afin que vous puissiez examiner exactement ce qui a été lu, ce qui a été modifié, et quand. Voir le Journal d'audit.

Les couches ensemble#

Couche Ce qu'elle garantit
Hébergement on-premise Les données SAP, les identifiants et la connexion à l'IA restent sur une infrastructure qui vous appartient.
Rôles en lecture seule L'agent ne reçoit que des outils de lecture — il ne peut physiquement pas écrire.
Suppression désactivée Aucun rôle ne peut supprimer un objet SAP, jamais.
Niveaux QAS/PROD en lecture seule Un agent ne peut jamais modifier un système QAS ou PROD.
Confirmation de changement d'environnement Rendre un système modifiable exige une confirmation saisie à la main.
Contrôle d'application autonome Les exécutions sans supervision sont en lecture seule ; un humain approuve et applique chaque écriture.
Mots de passe chiffrés par DPAPI Les mots de passe SAP sont chiffrés, restreints à l'utilisateur, jamais en clair.
Journal d'audit Les connexions, appels SAP, erreurs et exécutions sont enregistrés.