Code-to-Data
Code-to-Data : exploiter des données sensibles sans les transférer
Votre partenaire a besoin d'analyser vos données ? Son code vient s'exécuter chez vous, sous contrat et avec votre accord explicite. Vos fichiers ne partent jamais ; seul le résultat convenu lui revient.
Sandbox à double paroi
Le code s'exécute dans une enceinte isolée et doublement limitée : bornes imposées à l'intérieur de l'isolat, garde-fous côté hôte.
Restitution sous contrôle
Un résultat n'est restitué que s'il est conforme au contrat d'échange validé par le détenteur des données.
Journal complet des opérations
Contrats, consentements, exécutions, restitutions : chaque opération est consignée et peut être suivie et contrôlée.
Le flux Code-to-Data, de bout en bout
1. Contrat — code, données et sorties autorisées, signés des deux parties.
2. Consentement — le détenteur valide explicitement avant toute exécution.
3. Exécution — dans une sandbox à double paroi, chez le détenteur.
4. Restitution — seul le résultat conforme revient, avec son empreinte.
Des situations que vous connaissez
Audit et expertise comptable
Votre auditeur doit contrôler vos écritures. Aujourd'hui, cela signifie exporter la comptabilité et la confier à un tiers. Avec AKARUP, ses contrôles s'exécutent chez vous : il reçoit son rapport, jamais vos livres.
Santé et recherche
Un partenaire de recherche a besoin de statistiques sur vos dossiers. Les dossiers ne quittent pas l'établissement ; seuls les agrégats prévus au contrat en sortent.
Industrie et fournisseurs
Votre fournisseur veut analyser les données machines pour optimiser la maintenance. Il soumet son algorithme ; vous gardez l'historique de production, il reçoit ses indicateurs.
Administrations
Une administration doit produire des statistiques à partir des données d'une autre. Le code est soumis, validé et exécuté chez le détenteur ; seul le tableau de résultats change de mains.
Comment c'est garanti
Là où les plateformes d'échange de données reposent in fine sur le transfert des fichiers, AKARUP fait voyager le code. Et ces garanties ne sont pas des engagements sur papier : ce sont des propriétés de l'architecture.
Un contrat de sécurité explicite
Contrats publiés, manifestes signés ML-DSA-65, consentement humain explicite et révocable à chaque exécution. Chaque partie sait exactement ce qui est autorisé.
Les données restent chez leur détenteur
Aucun transfert de fichiers vers le demandeur ni vers le serveur. Le code s'exécute dans l'environnement du détenteur, avec les seules données que le contrat désigne.
Des résultats à l'intégrité vérifiable
L'exécution est déterministe sur notre profil d'exécution documenté : même code, mêmes données, même empreinte, avec les runtimes et vecteurs de test publiés. Chaque résultat est accompagné de son empreinte, reproductible et comparable.
Trois règles non négociables
Zéro exécution côté serveur
Aucun code ne s'exécute jamais sur nos serveurs. L'exécution a lieu chez le détenteur des données, dans une sandbox isolée.
Le code n'a aucun accès direct à vos fichiers
Le code n'a aucun accès direct au système de fichiers ni au Drive : seules les données explicitement autorisées par le contrat lui sont injectées par l'hôte. Il n'a accès ni au réseau, ni à l'horloge réelle.
Rien sans consentement explicite
Chaque exécution sur vos données suppose votre accord humain, explicite et révocable.
Disponible aujourd'hui
L'écran Automatisations, dans l'application
Dès maintenant, l'application publiée permet d'écrire du code, de référencer déclarativement des fichiers du Drive, de l'exécuter dans la sandbox de votre appareil et d'obtenir le résultat accompagné de son empreinte. C'est le modèle Code-to-Data, utilisable aujourd'hui.
Démontré et mesuré
De l'ingénierie d'architecture, mesurée et documentée
Les deux verrous techniques du module — l'exécution sûre et déterministe de code tiers, et l'interopérabilité cryptographique entre implémentations — sont levés, mesurés et documentés.
Déterminisme au bit près
Le même code et les mêmes données produisent exactement le même résultat sur quatre environnements distincts, aléa compris. La preuve tient en une empreinte SHA-256 identique partout.
wazero/Go · macOS · iPadOS · Android NDK → SHA-256 identiques
Sandbox à double enceinte
Limites imposées à l'intérieur de l'isolat et garde-fous côté hôte. Les trois scénarios d'échec — dépassement mémoire, boucle infinie, timeout — sont interrompus proprement, sur chaque plateforme.
quickjs-ng · 64 Mio · budget de calcul · horloge figée · aléa semé
Deux implémentations, un protocole
La pile cryptographique existe en TypeScript (application) et en Go (CLI), interopérables au bit près dans les deux sens.
TypeScript ↔ Go · interopérabilité au bit près
Récupération cross-implémentation
Un compte créé sur mobile se récupère depuis le CLI par phrase mnémonique, et réciproquement — validé en conditions réelles.
BIP39 · récupération cross-implémentation validée
CLI
Le CLI AKARUP
Le CLI est l'implémentation cliente de référence du protocole, écrite en Go. Il embarque la pile Drive complète et prouve que le protocole est spécifié, testable et reproductible en dehors de l'application.
- →Pile Drive chiffrée complète, interopérable avec l'application mobile dans les deux sens, au bit près.
- →Récupération de compte et enrôlement d'un nouvel appareil par phrase mnémonique.
- →Conçu pour l'intégration, l'automatisation et les usages serveur des organisations.
Un cas d'usage Code-to-Data ?
Échanges inter-organisations, professions réglementées, traitement de données sensibles : parlons de votre contexte.
ML-KEM-768 · ML-DSA-65 · XChaCha20-Poly1305 · Argon2id