Haven / Sécurité & confidentialité

Privé par conception. Chiffré par défaut.

Haven est le visage, côté navigateur, du modèle de confiance de MindooDB. Les données sont chiffrées sur le client avant d'atteindre le moindre serveur, les apps tournent dans des bacs à sable avec des autorisations fines, et c'est vous qui décidez où vivent réellement les données.

Modèle de chiffrement

Les clés restent sur le client

Haven s'appuie sur le chiffrement de bout en bout de MindooDB. Documents, pièces jointes et historique sont chiffrés sur votre appareil avant de le quitter. Les serveurs - y compris le serveur de démo Mindoo et tout serveur que vous exploitez vous-même - ne stockent que du texte chiffré.

  • Clés côté client, sous le contrôle de l'utilisateur, jamais transmises en clair.
  • Aucun texte en clair ne passe par Haven, par le serveur de synchronisation ou par l'infrastructure d'hébergement.
  • Historique signé et append-only, hérité du cœur de MindooDB.
  • Synchronisation adressée par contenu - seules les entrées chiffrées qui manquent à un appareil sont échangées.

Le design cryptographique complet sur lequel Haven s'appuie est décrit dans le Modèle de sécurité de MindooDB et dans l'Architecture.

Trust model

Keys stay on your devices

Haven tenant management view showing tenant-level context
Tenants keep data boundaries clear

Haven shows tenant-level context while MindooDB keeps the encrypted data model separated by the tenant a user is working in.

1 2
Cycle de vie d'un tenant

Commencer en local, publier le moment venu

Haven ne vous impose pas un serveur dès le premier jour. Vous pouvez bâtir tout l'univers MindooDB en local et y faire entrer d'autres personnes plus tard, à vos conditions.

Créer en local

Créer utilisateurs, admins, tenants et bases de données entièrement dans le navigateur - même hors ligne. Aucune installation de bureau, aucun compte nécessaire.

Travailler hors ligne

Continuer à modifier même quand le réseau a disparu. Haven reprend la synchronisation automatiquement dès le retour de la connexion.

Publier un tenant

Quand un tenant est prêt pour la collaboration, poussez-le vers un serveur MindooDB et invitez des membres par un parcours d'intégration guidé.

Intégration sécurisée

L'accès au tenant et les clés de chiffrement nécessaires sont transmis par le parcours d'intégration, pas recopiés hors bande.

Souplesse de la synchronisation

Push-only, pull-only ou bidirectionnelle

Page Synchronisation de Haven, listant les bases de données du tenant avec des indicateurs de direction et un menu de synchronisation ouvert sur l'option « Docs uniquement, sans pièces jointes »
Page Synchronisation : par base de données, synchronisation push-only, pull-only ou bidirectionnelle, avec le choix de transférer les documents seuls ou les documents et leurs pièces jointes.

Chaque connexion entre Haven et un serveur se configure indépendamment. Choisissez le mode qui correspond à votre façon de travailler :

  • Push-only - publier les modifications vers l'amont, par exemple d'un appareil de terrain vers une archive centrale.
  • Pull-only - lire depuis un serveur sans y verser de modifications locales, pour les analyses ou les clients en lecture seule.
  • Bidirectionnelle - collaboration complète dans les deux sens, pour le travail d'équipe au quotidien.

Comme le format d'échange de MindooDB est adressé par contenu, la synchronisation ne transfère jamais que les entrées chiffrées qui manquent à un pair - quel que soit le mode retenu.

Sauvegarde

Sauvegarde intégrée des données du navigateur

Haven intègre une fonction de sauvegarde pour les données stockées en local dans le navigateur. Elle sert à protéger les tenants hors ligne, à figer un état avant une opération risquée ou à changer d'appareil.

  • Sauvegarde en un clic des données de l'instance Haven en cours.
  • Fonctionne en local, même sans connexion à un serveur.
  • Complète la synchronisation serveur quand vous exploitez vous-même un serveur MindooDB.
  • La sauvegarde automatique est prévue pour Haven Enterprise.
Onglet Sauvegarde des Préférences de Haven, pour télécharger des sauvegardes chiffrées, restaurer depuis une sauvegarde et réinitialiser aux valeurs d'usine
Page Sauvegarde : exporter les données chiffrées du navigateur, restaurer depuis un fichier de sauvegarde ou réinitialiser l'instance Haven locale.
Bac à sable des apps

Les apps ne voient que ce que vous leur accordez

Security diagram

App sandbox and permissions

Haven application properties panel showing logical database mappings for an app
Configure app data sources

Applications bind to logical database IDs, so the concrete tenant or database can be switched through configuration as environments move from testing to QA to production.

1 6

Les apps dans Haven sont strictement isolées. Elles n'atteignent ni le stockage de Haven, ni vos autres apps, ni les données que vous n'avez pas explicitement partagées.

  • Iframes en bac à sable, sur une origine distincte pour chaque app.
  • Bac à sable à origine opaque pour les bundles d'apps que Haven héberge et sert par le service worker.
  • Aucun stockage partagé - toutes les données passent par le bridge Haven, avec un accord explicite.
  • Autorisations fondées sur les capacités pour l'écriture (la lecture est implicite), la suppression, l'historique, les pièces jointes et la création de vues.
  • Périmètre par app - une app ne voit que les bases de données et les vues que vous lui accordez.
Comprendre les modifications

Expliquer la collaboration, pas la masquer

Explorateur DAG

Parcourir tout l'historique des modifications d'un document sous forme de graphe. On voit qui a modifié quels champs, quand, et comment la logique de fusion d'Automerge a combiné les modifications concurrentes. Excellent pour le débogage et la provenance.

  • Paternité et attribution au niveau du champ, à travers les fusions.
  • Aide à expliquer le comportement des CRDT aux utilisateurs, sans approximations.
  • Utile pour les audits et les dossiers de conformité.
Vues virtuelles

Une couche analytique sécurisée par-dessus des données chiffrées. Filtrer, catégoriser, trier et agréger des documents dans une base, sur plusieurs bases ou sur plusieurs tenants - le tout évalué sous le même modèle d'autorisations.

  • Tableaux de bord opérationnels, consolidations et listes de travail, sans exposer les données brutes.
  • Haven et les apps peuvent partager des vues ou définir les leurs.
  • Formules de colonnes, filtres et structure dérivée, via un constructeur typé.
DAG Explorer and Virtual Views: inspect document history, then build categorized views across encrypted databases.
Haven DAG Explorer showing a document's merge history and materialized document state
DAG Explorer The DAG Explorer explains collaboration history: who changed which fields, when changes happened, and how the document state materializes at a selected point in time.
Haven Virtual Views result surface showing a multi-level categorized contacts view across two databases
Virtual Views result surface A multi-level categorized view combines contacts from two contacts databases in different tenants. Selected rows can be exported as an XLSX file.
Haven Virtual Views designer showing expressions for computing categories, columns, creation dates, and origin databases
Virtual Views designer This long screenshot is scrollable. It shows how a Virtual View is designed with Haven's view expression language, computing values from document metadata and fields such as the first character of the lastname, the document creation date, or the origin database.
Où vivent vos données

Trois topologies, un seul client

Haven Community prend en charge tous les modes d'origine. Passer de l'un à l'autre ne demande pas de changer de client - seule la cible de connexion change.

En local uniquement
Entièrement dans le navigateur

Les tenants restent sur l'appareil. Pas de serveur, pas de synchronisation, pas de compte. Parfait pour les notes personnelles, les brouillons ou les démos hors ligne.

  • Aucune infrastructure.
  • Idéal pour l'évaluation et l'usage par une seule personne.
  • À combiner avec la sauvegarde intégrée de Haven, par sécurité.
Serveur de démo Mindoo
Tester les fonctions d'équipe

Poussez un tenant local vers le serveur de démo Mindoo hébergé et invitez de vrais collaborateurs par une vraie synchronisation.

  • Le moyen le plus rapide de voir Haven à plusieurs.
  • Les données du serveur de démo sont effacées régulièrement.
  • À réserver à l'évaluation, pas aux données de production.
Auto-hébergé
Votre propre serveur MindooDB

Exploitez votre propre serveur MindooDB et dirigez Haven vers lui. Chez vous, il n'y a que du texte chiffré ; Haven reste le même client.