Aller au contenu

Pourquoi Clavi n’est pas en concurrence avec Ledger : l’architecture de la souveraineté numérique

Par 0NE · · Mis à jour

Analyse technique de la gouvernance des clés, de l’IA locale et de l’approbation distribuée (février 2026).

Note sur l’état du produit : l’approbation distribuée via plusieurs Runes, l’isolation des chemins critiques de signature et l’IA propriétaire de CLAVI sont des objectifs documentés encore soumis à l’ingénierie, à la validation de production et à une évaluation indépendante. Le mécanisme d’approbation de production reste indéterminé; cet article ne les présente pas comme des capacités entièrement déployées ou validées.


1. Résumé exécutif

Comparer CLAVI à Ledger comme des substituts est une erreur de périmètre. Ledger optimise la signature d’un utilisateur. La documentation de CLAVI décrit un objectif de Personal Vault destiné à soutenir un contrôle durable entre plusieurs acteurs et lieux; cet objectif reste à réaliser et à valider, et ne constitue pas une garantie de capacité déployée.

2. Deux modèles de menace

2.1 Modèle Ledger

Ledger documente ses appareils comme utilisant un composant sécurisé pour isoler les opérations de clé privée du terminal connecté; le périmètre d’assurance dépend de l’appareil, du firmware, de l’application et de la configuration. Dans une configuration classique à phrase unique, la récupération peut rester concentrée sur un secret; des sauvegardes correctement configurées et testées ou une politique d’approbation supplémentaire peuvent réduire ce risque.

2.2 Modèle CLAVI

Le périmètre inclut des attaques plus larges:

  • compromission avancée des endpoints,
  • coercition physique,
  • exfiltration depuis le cloud (IA),
  • dépendance de gouvernance à long terme.

La documentation de CLAVI propose donc une architecture d’approbation distribuée. Les documents publics ne précisent pas le mécanisme cryptographique de production ni si la phrase mnémonique sera optionnelle; les Runes et les parcours de signature restent soumis à l’ingénierie et à la validation.

3. Approbation distribuée via plusieurs Runes

La documentation de CLAVI prévoit de répartir l’approbation entre plusieurs Runes. Les documents publics ne précisent pas si la production utilisera des signatures à seuil, une multisignature ou un autre mécanisme de quorum. Avec une configuration correcte et des sauvegardes testées, ce modèle peut réduire la dépendance à une phrase ou un appareil unique; il n’élimine pas les erreurs opérationnelles, les échecs de récupération ou la compromission simultanée de plusieurs participants.

Flux conceptuel d’approbation distribuée via plusieurs Runes réparties entre des lieux et reliées à une politique configurable; le mécanisme cryptographique de production est indéterminé.
Objectif documenté des Runes : correctement configurée et sauvegardée, l’approbation distribuée peut réduire la dépendance à un [point unique](/fr/glossary/#single-point-of-failure); le mécanisme de production et les risques opérationnels et de récupération exigent une validation.

4. IA hors ligne et frontière de données

La documentation de CLAVI décrit le traitement local et hors ligne du Monolith et de l’IA propriétaire de CLAVI comme un objectif destiné à réduire l’exposition chez un fournisseur. Cette capacité reste soumise à l’ingénierie et à la validation de production; même réalisée comme prévu, sa sécurité dépendrait encore du matériel, du logiciel, des sauvegardes et des contrôles opérationnels.

Pour voir comment ces principes résistent à des incidents réels de portefeuilles, lire l’analyse de la minimisation des données chez CLAVI après Coldcard, Trezor et SafePal.

Architecture Monolith prévue avec IA propriétaire de CLAVI en local et compartimentation des données.
Le schéma illustre l’objectif de traitement local et d’isolation des données; il ne prouve pas un déploiement validé.

5. Couche juridictionnelle

La juridiction suisse détermine les procédures légales applicables et peut fournir un cadre de gouvernance au modèle zero-knowledge documenté par CLAVI, sans créer d’immunité juridique. La séparation géographique et légale peut seulement augmenter le coût et retarder la coercition; les ordonnances suisses licites, la coopération internationale et les actions coordonnées restent possibles.

Modèle prévu de juridiction et de distance avec dispositifs d’approbation répartis entre plusieurs lieux.
La séparation géographique et légale peut augmenter le coût et retarder la coercition; elle n’empêche ni la coercition, ni une action coordonnée, ni une ordonnance licite.

6. Transmission et gouvernance

Un schéma à phrase unique peut échouer par perte, mauvaise configuration ou rupture du plan de succession. L’objectif documenté de CLAVI est d’aider à organiser une approbation distribuée entre famille, conseil juridique et structures de garde; le mécanisme de production reste indéterminé. Cela peut réduire une dépendance concentrée, mais ne rend pas la transmission automatique et ne remplace ni les sauvegardes testées, ni les actes juridiques, ni les conseils qualifiés.

7. Conclusion

Ledger reste une référence pour la signature personnelle. CLAVI se positionne comme une Personal Vault dont les objectifs documentés portent sur le contrôle durable, local et multipartite; l’évaluation doit distinguer ces objectifs des capacités actuellement réalisées et validées.

8. Questions fréquentes

CLAVI est-il simplement un Ledger plus cher ?

Non. Le produit documenté de Ledger se concentre sur la signature par hardware wallet. La documentation de CLAVI décrit une Personal Vault plus large, avec contrôle distribué, Runes et IA propriétaire de CLAVI en local et hors ligne. Les documents publics ne précisent pas si la production utilisera des signatures à seuil, une multisignature ou un autre mécanisme, ni si la phrase mnémonique sera optionnelle; ces objectifs restent soumis à l’ingénierie et à la validation.

Comment la conception de CLAVI vise-t-elle à réduire le risque de coercition physique ?

La documentation de CLAVI prévoit plusieurs Runes d’approbation réparties entre différents lieux. Avec une configuration correcte et des sauvegardes testées, cette séparation peut obliger un attaquant à atteindre ou coordonner plusieurs sites, ce qui augmente le coût et retarde la coercition. Elle n’empêche ni la coercition, ni la compromission, ni l’échec de récupération, ni une action coordonnée.

Quel rôle joue la juridiction suisse ?

La Suisse n’est membre ni des Five Eyes ni de l’UE, et l’article 13 de la Constitution fédérale suisse protège la vie privée. Ce fait ne constitue à lui seul ni une garantie technique de confidentialité ni une immunité face aux procédures légales. Les autorités et tribunaux suisses peuvent rendre des ordonnances licites, et CLAVI peut devoir produire les données qu’elle contrôle effectivement; son architecture documentée vise à maintenir les clés privées hors de la garde de l’entreprise.

Comment la conception de CLAVI vise-t-elle à soutenir la transmission patrimoniale ?

L’objectif documenté de CLAVI permettrait de répartir les dispositifs d’approbation entre héritiers, conseil juridique et coffre-fort. Correctement configurée et sauvegardée, une politique d’approbation distribuée peut réduire la dépendance à une phrase ou un appareil unique; le mécanisme de production reste indéterminé. Elle ne rend pas la transmission automatique et ne supprime pas les complexités cryptographiques, juridiques et opérationnelles. Un plan testé et des conseils qualifiés restent nécessaires.

Pour comprendre comment ce positionnement se traduit dans la stratégie de marque, voir Les deux faces de la pièce : signalement de luxe et souveraineté numérique.