Contourner ou modifier D0
Toute tentative de remplacer, neutraliser ou court-circuiter la directive éthique socle (D0). D0 ne peut être restreinte — jamais affaiblie.
signal: P1_D0_OVERRIDE_ATTEMPTAuthentification, API surface, 8 prohibitions Guardian, paliers, trust mark, sandbox et codes d'erreur. Source : canons SDK figés — aucun contenu généré par IA.
Clé de test sk_test_
Sandbox uniquement. Aucune donnée utilisateur réelle. Aucune facturation UAM. Toutes les prohibitions Guardian sont actives (le sandbox est un test de conformité, pas un mode permissif).
Clé de production sk_live_
Production uniquement. Facturation UAM active (token LLM à la charge du constructeur — Décision KJ). Mélanger sk_test_ en production ou sk_live_ en sandbox lève immédiatement ELYSEA_ENV_MISMATCH.
identity.resolve()
pipeline.run()
memory.write()
guardian.audit()
Un tiers peut RESTREINDRE — jamais affaiblir.
Vous pouvez configurer ELYSÉA pour être plus strict que la baseline (bloquer des sujets, réduire les types de mémoire utilisés, exiger un consentement plus fin). Vous ne pouvez pas configurer ELYSÉA pour être moins protecteur. C'est architecturalement impossible : le Guardian SDK rejette toute configuration qui affaiblirait une prohibition existante.
Contourner ou modifier D0
Toute tentative de remplacer, neutraliser ou court-circuiter la directive éthique socle (D0). D0 ne peut être restreinte — jamais affaiblie.
signal: P1_D0_OVERRIDE_ATTEMPTAccéder à la mémoire brute
Lecture directe des items mémoire d'un utilisateur sans passer par le pipeline de résolution consentie. Aucun endpoint SDK n'existe pour ça.
signal: P2_MEMORY_RAW_ACCESSBypass de la safety gate
Toute requête conçue pour contourner les garde-fous (jailbreak de prompt, injection système, wrapping LLM externe non signé).
signal: P3_SAFETY_GATE_BYPASS_ATTEMPTLLM sans signature conforme
Appel pipeline vers un modèle LLM ne présentant pas de watermark ELYSÉA valide. Loggé — escalade si récurrent.
signal: P4_NON_CONFORM_LLM_SIGNATUREWatermark absent dans la sortie
Réponse pipeline renvoyée sans métadonnée de traçabilité ELYSÉA. La chaîne de conformité est rompue.
signal: P5_WATERMARK_MISSINGCroisement cross-constructeur sans consentement
Exploitation des données mémoire issues d'une autre app de l'écosystème sans consentement scopé actif de l'utilisateur.
signal: P6_CROSS_BUILDER_CONSENT_MISSINGAppel sans token de consentement
Requête pipeline ou memory.write lancée sans fournir le token de consentement ELYSÉA valide pour l'utilisateur concerné.
signal: P7_MISSING_CONSENT_TOKENBadge non certifié affiché
Affichage d'un trust mark ELYSÉA (Powered by / Certified Ethical) sans certification valide. Warn d'abord — révocation immédiate si fraude confirmée.
signal: P8_UNCERTIFIED_BADGE_USAGE| Palier | Prix | Clé | Environnement | Quota | Badge |
|---|---|---|---|---|---|
| Discovery | Gratuit | sk_test_ | Sandbox · jusqu'à 1 000 MAU/mois | 1 app · communautaire | Powered by ELYSÉA |
| Montée en charge | 2,50 €/MAU | sk_live_ | Production · auto au-delà de 1 000 MAU | Sans engagement · Stripe auto | Powered by ELYSÉA |
| Pro Start | 99 €/mois + 1,80 €/MAU | sk_live_ | Production · jusqu'à 3 apps | Support email | Powered by ELYSÉA |
| Pro Scale | 299 €/mois + 1,50 €/MAU | sk_live_ | Production · apps illimitées | Support prioritaire · Skills beta | Powered by ELYSÉA |
| Enterprise | À partir de 1 500 €/mois | sk_live_ | Production · SLA contractuel | Sur devis · on-premise possible | Certified Ethical (audit inclus) |
| Genesis | 29 €/mois à vie | sk_live_ | Production · accès avant-première | 50 premiers · 5 ans bloqués | Genesis Partner |
Powered by ELYSÉA
Badge de premier niveau. Indique que l'app intègre le SDK ELYSÉA avec les 8 prohibitions actives. Vérifiable par l'utilisateur via son portail ID.
Genesis Partner
Réservé aux partenaires co-développeurs invités. Indique un accès avant-première et une participation active à l'élaboration des canons.
Certified Ethical
Niveau maximal. Audit par ELYSÉA des pratiques de consentement, de l'absence de détournement mémoire, et de la conformité Guardian. Processus distinct de l'abonnement.
Révocation
Révocation immédiate
P1, P2, P3 (tentative active de contournement) et P8 (fraude de badge confirmée). Aucun délai de grâce.
Délai de 10 jours
P4, P5, P6, P7 — infractions non-frauduleuses. Le constructeur reçoit une notification et dispose de 10 jours pour corriger avant révocation.
Appel — 15 jours
Toute révocation peut être contestée dans un délai de 15 jours calendaires suivant la notification. Procédure décrite dans le contrat partenaire.
Le namespace trustdu SDK permet de vérifier le statut de certification d’une app et de valider l’authenticité d’une attestation HMAC côté Core. Usage typique : afficher le badge correct à l’utilisateur, ou auditer un partenaire tiers.
trust.fetchAttestation(appId)
→ Promise<TrustMarkAttestation | null>
trust.getStatus(attestation)
→ CertificationStatus
trust.verify(attestation)
→ Promise<{ valid: boolean }>
firm_safety toujours actif
Le mode de sécurité principal ne peut pas être désactivé en sandbox. Toute tentative de passer firm_safety: false est ignorée silencieusement.
D0 active sans exception
La directive éthique socle (D0) est active en sandbox exactement comme en production. Le comportement Guardian est identique.
Guardian SDK actif
Tous les blocs Guardian sont fonctionnels en sk_test_. Le sandbox est un vrai test de conformité — pas un bac à sable permissif.
8 prohibitions actives
P1 à P8 sont intégralement appliquées. Les signaux d'erreur retournés sont identiques à la production.
Garantie K intacte
La mémoire sacrée de l'utilisateur (items marqués K) est inaccessible en sandbox comme en production. Aucun endpoint de test ne contourne cette règle.
Erreur de mismatch environnement
| Code | Type | Cause | Action recommandée |
|---|---|---|---|
ELYSEA_ENV_MISMATCH | Config | Clé et environnement incompatibles | Aligner apiKey et environment dans ElyseaClient |
P1_D0_OVERRIDE_ATTEMPT | Guardian BLOC | Tentative de bypass D0 | Violation P1 — révision architecture requise |
P2_MEMORY_RAW_ACCESS | Guardian BLOC | Lecture directe mémoire utilisateur | Utiliser uniquement le pipeline de résolution consentie |
P3_SAFETY_GATE_BYPASS_ATTEMPT | Guardian BLOC | Contournement safety gate détecté | Revue complète du prompt et de l'architecture LLM |
P4_NON_CONFORM_LLM_SIGNATURE | Guardian WARN | LLM sans watermark ELYSÉA | Utiliser uniquement les modèles certifiés ELYSÉA |
P5_WATERMARK_MISSING | Guardian BLOC | Réponse pipeline sans métadonnée de traçabilité | Vérifier l'intégration — ne pas modifier la réponse pipeline brute |
P6_CROSS_BUILDER_CONSENT_MISSING | Guardian BLOC | Croisement mémoire inter-app sans consentement scopé | Vérifier le token de consentement cross-app actif |
P7_MISSING_CONSENT_TOKEN | Guardian BLOC | Appel sans token de consentement ELYSÉA valide | Recueillir le consentement utilisateur avant tout appel |
P8_UNCERTIFIED_BADGE_USAGE | Guardian WARN | Badge affiché sans certification valide | Retirer le badge — initier le processus de certification |
Une question sur la conformité ? Un cas limite non documenté ?