> ## Documentation Index
> Fetch the complete documentation index at: https://docs.0lock.0flaw.fr/llms.txt
> Use this file to discover all available pages before exploring further.

# Architecture sécurité

> Vue d’ensemble du modèle client-serveur Zero-Knowledge.

## Modèle général

```mermaid theme={null}
flowchart TB
  subgraph device["Appareil utilisateur"]
    MP["Mot de passe principal"]
    KDF["Argon2id"]
    MK["Clés dérivées"]
    ENC["AES-256-GCM"]
    MP --> KDF --> MK --> ENC
  end
  subgraph net["Réseau TLS"]
    BLOB["Blobs chiffrés uniquement"]
  end
  subgraph srv["Serveur sync"]
    STORE["Stockage opaque"]
  end
  ENC --> BLOB
  BLOB --> STORE
```

Le serveur **ne peut pas** dériver les clés sans votre secret ; il ne fait que stocker et livrer des **objets chiffrés**.

## Couches logicielles

| Couche      | Rôle                                                        |
| ----------- | ----------------------------------------------------------- |
| UI / CLI    | Surface utilisateur ; aucune logique cryptographique opaque |
| Moteur Rust | Vault SQLite local, primitives AEAD, parsing formats        |
| Transport   | HTTPS mutuel avec auth forte (SRP prévu pour login cloud)   |

<Tip>
  Pour le détail algorithmique, enchaînez avec [Chiffrement](/security/encryption).
</Tip>

## Confiance minimale

Vous ne devriez avoir à faire confiance qu’à :

1. **votre machine** (non compromise),
2. **le binaire vérifié** (checksum / signatures release),
3. **les primitives cryptographiques** standardisées et auditées.

## Captures placeholder

<img src="https://mintlify.s3.us-west-1.amazonaws.com/0flaw/images/placeholder-architecture.png" alt="Diagramme placeholder" />
