Sécurité

Ce que vous chiffrez, même nous ne pouvons pas le lire.

Le chiffrement a lieu dans votre navigateur, avant tout envoi : voici comment votre secret voyage, qui peut l'ouvrir, et ce que nous ne pouvons pas voir.

La vie d'un billet

Trois états, et la couleur du billet vous dit où il en est.

  1. N° 042
    Émis
    Passage1×

    Le contenu est chiffré dans votre navigateur, avec une clé tirée au hasard pour ce seul lien. Cette clé voyage dans la partie du lien après le #, que votre navigateur n'envoie jamais au serveur.

  2. N° 043
    Ouvert
    Passage1/1

    Le destinataire clique pour ouvrir, et son navigateur déchiffre sur place. Rien ne s'affiche au simple chargement du lien : un aperçu de messagerie ne consomme pas le billet. Avant d'ouvrir, le navigateur vérifie que le lien est complet et le mot de passe juste.

  3. N° 044
    Composté
    Composté
    Passage0×

    Le contenu chiffré et les clés sont supprimés. Même avec un accès complet à nos serveurs, il ne reste rien à lire.

Qui peut lire votre secret

QuiLectureDans quel cas
Le destinataire du lienOuiUne fois, ou jusqu'à expiration si le compostage n'est pas demandé.
Vous, qui avez créé le billetOuiDepuis votre espace, tant que le billet existe.
L'administrateur de votre équipeOuiPour les billets émis au nom de l'équipe.
cred2link, l'éditeur ou l'hébergeurNonLe serveur ne range que du contenu chiffré. Ni nous ni l'hébergeur ne détenons la clé.
Un autre membre de l'équipeNonIl ne voit ni vos billets ni leur contenu.
Quelqu'un qui devine l'adresseNonChaque lien porte un jeton aléatoire, les essais répétés sont bloqués, et sans la clé du fragment il n'y a rien à lire.

Le titre d'une demande reste en clair côté serveur, parce que la personne qui la remplit doit pouvoir le lire. Le libellé d'un envoi est chiffré ; seul le libellé proposé par un assistant reste en clair le temps de sa confirmation. N'écrivez jamais le secret lui-même dans un titre.

Sous le capot

Chiffré dans votre navigateur

Chaque lien a sa propre clé, tirée au hasard dans votre navigateur. Le contenu est chiffré en AES-256-GCM avant tout envoi.

La clé reste dans le lien

Elle voyage après le #, une partie que le navigateur n'envoie jamais au serveur. Le fragment est retiré de la barre d'adresse à l'ouverture.

Mot de passe jamais transmis

Votre navigateur en dérive une preuve de connexion (Argon2id, 64 Mio) : le mot de passe lui-même ne quitte pas l'appareil. Nous ne pouvons donc pas le réinitialiser.

Équipes à clé tournante

La clé d'une équipe n'est confiée qu'à ses administrateurs, et elle change dès qu'un administrateur est retiré ou part : il ne lit plus les billets suivants. Un simple membre n'a jamais eu cette clé.

Assistant IA sans secret

L'assistant prépare un brouillon ; vous saisissez le secret sur la page de confirmation, et c'est votre navigateur qui chiffre et signe.

Hébergé en France

HTTPS obligatoire, aucun script tiers, politique de sécurité du contenu stricte. Serveurs Scaleway, à Paris.

Ce que le chiffrement ne couvre pas

Le code servi doit être digne de confiance

Une application qui chiffre dans le navigateur dépend du code qu'on y charge. Un serveur compromis qui servirait un code modifié pourrait voler les clés des personnes qui ouvrent la page à cet instant. C'est la limite de toute application web chiffrée. Nous la réduisons par l'absence de script tiers, une politique de sécurité du contenu stricte, et la publication prochaine du code en open source.

Un mot de passe faible reste attaquable

Le chiffrement protège le contenu, pas la solidité de votre mot de passe. Si la base fuyait, un mot de passe faible pourrait être testé hors ligne. D'où le minimum de 12 caractères et une dérivation volontairement coûteuse, Argon2id sur 64 Mio.

Un appareil de confiance garde l'accès

Sur un appareil de confiance, la clé reste 30 jours, scellée par une clé que le navigateur ne laisse pas exporter. Quelqu'un qui utilise physiquement l'appareil avec la session ouverte accède au coffre pendant ce délai. « Oublier cet appareil » dans les Paramètres l'efface, et la déconnexion aussi. Changer de mot de passe ne retire pas la confiance des autres appareils : pour un appareil perdu, fermez ses sessions puis oubliez-le.

Le premier contact d'un nouveau contact

Rien ne prouve par avance l'identité d'un contact jamais vérifié. Avant la première opération, elle se confirme par la comparaison d'une empreinte de sécurité ; sans cette vérification, l'opération est refusée. Un changement d'identité d'un contact connu bloque l'opération de la même façon.

Signaler une faille

Écrivez à securite@cred2link.com en décrivant la faille, les étapes pour la reproduire et son impact. Nous accusons réception sous 3 jours ouvrés et vous tenons informé jusqu'à la correction.

Engagements envers les chercheurs

  • Aucune poursuite contre une recherche menée de bonne foi dans le cadre ci-contre.
  • Correction des failles critiques sous 7 jours, des autres sous 90 jours.
  • Publication coordonnée avec vous, et remerciement public si vous le souhaitez.

Règles à respecter

  • N'utilisez que vos propres comptes et vos propres liens ; n'accédez à aucune donnée d'autrui.
  • Pas de déni de service, pas d'ingénierie sociale, pas de test contre l'hébergeur.
  • Ne divulguez rien avant la correction et l'accord de publication.

Fichier machine : /.well-known/security.txt

Arrêtez de coller vos accès dans un mail.

Un billet chiffré prend moins d'une minute à émettre.