Il n'existe pas une seule clé qui ouvrirait toutes les données. Chaque compte possède la sienne, reconstruite à chaque requête à partir de trois éléments qui ne sont jamais réunis au même endroit.
Conservée dans les variables d'environnement du serveur, séparée de la base de données. Elle ne suffit jamais seule à déchiffrer quoi que ce soit.
32 octets aléatoires générés à votre inscription, propres à votre compte. Combinés à la clé maître et à votre identifiant, ils dérivent votre clé personnelle via PBKDF2-SHA256, 100 000 itérations.
Le standard utilisé par les banques et les gouvernements. Le mode GCM détecte toute altération : une donnée modifiée dans la base devient illisible plutôt que falsifiée. Un identifiant unique accompagne chaque chiffrement, empêchant de déplacer une donnée d'un compte à un autre.
Tout ce qui identifie ou décrit une personne de votre réseau est chiffré. Seules restent en clair des métadonnées non identifiantes, nécessaires pour trier et filtrer vos relations.
Imaginons qu'un attaquant obtienne une copie complète de la base de données. Voici ce qu'il trouve — et ce qu'il ne peut pas en faire.
Au-delà du chiffrement, la base elle-même refuse de mélanger les données de deux comptes.
La connexion passe par un fournisseur d'identité spécialisé, qui gère mots de passe et double authentification. Chaque requête porte un jeton signé, vérifié à chaque appel. Nous ne stockons jamais votre mot de passe.
La sécurité au niveau des lignes (Row-Level Security) empêche techniquement une requête de renvoyer les données d'un autre compte. Ce n'est pas une règle applicative qu'on pourrait oublier : c'est le moteur de base qui l'impose.
Connexion en HTTPS forcé, protection contre le détournement de contenu et l'affichage dans des cadres tiers, transport strict activé en production.
La transparence fait partie de la sécurité. Voici ce que d'autres appelleraient différemment.
Le vrai bout-en-bout voudrait dire que même nous ne pouvons jamais déchiffrer. Or l'application déchiffre vos données pour vous les afficher, les rechercher et alimenter l'assistant. C'est un chiffrement par utilisateur, au repos — solide, mais nous préférons le nommer exactement.
L'adresse avec laquelle vous vous connectez sert à identifier votre compte : elle n'est pas chiffrée. Cela ne concerne que votre propre email de titulaire — pas les contacts de votre réseau, qui restent chiffrés.
Écrivez-nous — nous répondons.