
Connecteur
SoSafe
Identifiant d'API, saisi client par client.
Sensibilisation et simulation de hameçonnage (éditeur allemand). Le niveau repose d'abord sur le COMPORTEMENT et non sur la formation suivie : terminer un module dit que quelqu'un y a assisté, cliquer sur un faux hameçonnage dit ce qu'il fait dans les conditions d'une vraie attaque. Le signalement est compté séparément du clic — une population qui clique peu mais ne signale rien a appris à ignorer, pas à alerter. Une campagne enregistrée mais jamais envoyée ne compte pas.
01
Ce qu'il faut créer dans l'outil
L'accès se crée dans SoSafe, pas dans Vigicap. Vigicap ne demande jamais le mot de passe d'un administrateur : il attend un identifiant d'API que vous créez, que vous voyez, et que vous pouvez révoquer sans nous.
Où le générer
Dans le manager SoSafe : créez une clé d'API et notez À LA FOIS la clé et son identifiant (keyId, de la forme SSKI…). Les deux sont nécessaires : la clé part dans un en-tête, l'identifiant dans le corps de la requête de connexion. L'accès à l'API est une option premium du contrat.
Rôle minimal
Clé d'API SoSafe créée dans le manager, avec son identifiant de clé (keyId). Toutes les lectures de ce connecteur sont des GET sur les données d'e-learning et de simulation de phishing. L'API SoSafe est une option premium : si la clé est refusée avec un code 403 plutôt que 401, c'est l'autorisation d'accès à l'API qui manque et non la clé qui est fausse.
Formulation reprise du modèle de rôles de l'éditeur, et vérifiée avant publication.
02
Ce qu'il faut saisir dans Vigicap
Les champs exacts du formulaire de connexion, dans l'ordre où ils apparaissent. Les valeurs marquées « secret » ne ressortent jamais vers le navigateur : elles sont chiffrées au repos et supprimées à la déconnexion.
Le formulaire commence par l'adresse de l'instance, saisie à part des champs ci-dessous. Le catalogue public ne publie pas encore si ce connecteur en demande une, ni à quoi elle ressemble — cette liste est donc exacte pour tout le reste, et muette sur ce premier champ.
- Clé d'APIsecret
La valeur secrète de la clé, envoyée dans l'en-tête x-api-key.
- Identifiant de la clé (keyId)
L'identifiant de la clé, distinct de la clé elle-même. SoSafe l'exige dans le corps de la requête de connexion : une clé sans son identifiant ne permet pas de s'authentifier.
SSKI2d4605a43f207403e45
03
Le routage par client
La connexion se fait client par client : un identifiant par client, saisi sur la fiche de ce client. Rien n'est partagé entre deux clients, et déconnecter l'un n'affecte pas l'autre.
04
Ce qu'il fait, et ce qu'il ne fait pas
Objectifs ReCyF pré-remplis
Une lecture alimente un objectif du référentiel ANSSI ReCyF. Elle le PROPOSE : le niveau n'est retenu qu'une fois validé par un consultant.
- #4 Intégration de la sécurité numérique dans la gestion des ressources humaines
Lecture seule
Les lectures sont en lecture seule : Vigicap n'écrit rien dans l'outil en lisant.
Ce qui est lu, ce qui est conservé, combien de temps et avec quels droits : le même registre, connecteur par connecteur, dans l'inventaire des données.
Vérification
L'API est publique et documentée, mais elle n'est accessible qu'avec un abonnement payant dont l'éditeur ne délivre pas de version d'essai : il n'existe aucune instance que nous puissions obtenir pour l'exécuter. Ce n'est pas « pas encore fait » — il faudrait qu'un client nous prête son tenant.
Les marques et logos cités appartiennent à leurs titulaires respectifs et identifient les outils avec lesquels Vigicap est compatible — voir les mentions légales.