Ce que vous chiffrez, même nous ne pouvons pas le lire.
Le chiffrement a lieu dans votre navigateur, avant tout envoi : voici comment votre secret voyage, qui peut l'ouvrir, et ce que nous ne pouvons pas voir.
La vie d'un billet
Trois états, et la couleur du billet vous dit où il en est.
- N° 042ÉmisPassage1×
Le contenu est chiffré dans votre navigateur, avec une clé tirée au hasard pour ce seul lien. Cette clé voyage dans la partie du lien après le #, que votre navigateur n'envoie jamais au serveur.
- N° 043OuvertPassage1/1
Le destinataire clique pour ouvrir, et son navigateur déchiffre sur place. Rien ne s'affiche au simple chargement du lien : un aperçu de messagerie ne consomme pas le billet. Avant d'ouvrir, le navigateur vérifie que le lien est complet et le mot de passe juste.
- N° 044CompostéCompostéPassage0×
Le contenu chiffré et les clés sont supprimés. Même avec un accès complet à nos serveurs, il ne reste rien à lire.
Qui peut lire votre secret
| Qui | Lecture | Dans quel cas |
|---|---|---|
| Le destinataire du lien | Oui | Une fois, ou jusqu'à expiration si le compostage n'est pas demandé. |
| Vous, qui avez créé le billet | Oui | Depuis votre espace, tant que le billet existe. |
| L'administrateur de votre équipe | Oui | Pour les billets émis au nom de l'équipe. |
| cred2link, l'éditeur ou l'hébergeur | Non | Le serveur ne range que du contenu chiffré. Ni nous ni l'hébergeur ne détenons la clé. |
| Un autre membre de l'équipe | Non | Il ne voit ni vos billets ni leur contenu. |
| Quelqu'un qui devine l'adresse | Non | Chaque lien porte un jeton aléatoire, les essais répétés sont bloqués, et sans la clé du fragment il n'y a rien à lire. |
Le titre d'une demande reste en clair côté serveur, parce que la personne qui la remplit doit pouvoir le lire. Le libellé d'un envoi est chiffré ; seul le libellé proposé par un assistant reste en clair le temps de sa confirmation. N'écrivez jamais le secret lui-même dans un titre.
Sous le capot
Chiffré dans votre navigateur
Chaque lien a sa propre clé, tirée au hasard dans votre navigateur. Le contenu est chiffré en AES-256-GCM avant tout envoi.
La clé reste dans le lien
Elle voyage après le #, une partie que le navigateur n'envoie jamais au serveur. Le fragment est retiré de la barre d'adresse à l'ouverture.
Mot de passe jamais transmis
Votre navigateur en dérive une preuve de connexion (Argon2id, 64 Mio) : le mot de passe lui-même ne quitte pas l'appareil. Nous ne pouvons donc pas le réinitialiser.
Équipes à clé tournante
La clé d'une équipe n'est confiée qu'à ses administrateurs, et elle change dès qu'un administrateur est retiré ou part : il ne lit plus les billets suivants. Un simple membre n'a jamais eu cette clé.
Assistant IA sans secret
L'assistant prépare un brouillon ; vous saisissez le secret sur la page de confirmation, et c'est votre navigateur qui chiffre et signe.
Hébergé en France
HTTPS obligatoire, aucun script tiers, politique de sécurité du contenu stricte. Serveurs Scaleway, à Paris.
Ce que le chiffrement ne couvre pas
Le code servi doit être digne de confiance
Une application qui chiffre dans le navigateur dépend du code qu'on y charge. Un serveur compromis qui servirait un code modifié pourrait voler les clés des personnes qui ouvrent la page à cet instant. C'est la limite de toute application web chiffrée. Nous la réduisons par l'absence de script tiers, une politique de sécurité du contenu stricte, et la publication prochaine du code en open source.
Un mot de passe faible reste attaquable
Le chiffrement protège le contenu, pas la solidité de votre mot de passe. Si la base fuyait, un mot de passe faible pourrait être testé hors ligne. D'où le minimum de 12 caractères et une dérivation volontairement coûteuse, Argon2id sur 64 Mio.
Un appareil de confiance garde l'accès
Sur un appareil de confiance, la clé reste 30 jours, scellée par une clé que le navigateur ne laisse pas exporter. Quelqu'un qui utilise physiquement l'appareil avec la session ouverte accède au coffre pendant ce délai. « Oublier cet appareil » dans les Paramètres l'efface, et la déconnexion aussi. Changer de mot de passe ne retire pas la confiance des autres appareils : pour un appareil perdu, fermez ses sessions puis oubliez-le.
Le premier contact d'un nouveau contact
Rien ne prouve par avance l'identité d'un contact jamais vérifié. Avant la première opération, elle se confirme par la comparaison d'une empreinte de sécurité ; sans cette vérification, l'opération est refusée. Un changement d'identité d'un contact connu bloque l'opération de la même façon.
Signaler une faille
Écrivez à securite@cred2link.com en décrivant la faille, les étapes pour la reproduire et son impact. Nous accusons réception sous 3 jours ouvrés et vous tenons informé jusqu'à la correction.
Engagements envers les chercheurs
- Aucune poursuite contre une recherche menée de bonne foi dans le cadre ci-contre.
- Correction des failles critiques sous 7 jours, des autres sous 90 jours.
- Publication coordonnée avec vous, et remerciement public si vous le souhaitez.
Règles à respecter
- N'utilisez que vos propres comptes et vos propres liens ; n'accédez à aucune donnée d'autrui.
- Pas de déni de service, pas d'ingénierie sociale, pas de test contre l'hébergeur.
- Ne divulguez rien avant la correction et l'accord de publication.
Fichier machine : /.well-known/security.txt
Arrêtez de coller vos accès dans un mail.
Un billet chiffré prend moins d'une minute à émettre.