Sécurité & confidentialité

Conçu pour protéger ce qui compte

Vos données ne quittent jamais votre serveur. La sécurité est intégrée à chaque couche de la plateforme — du hachage des mots de passe au bac à sable des modules.

Authentification robuste

JWT signés + refresh tokens opaques, stockés hachés et renouvelés à chaque usage, en cookie HttpOnly. Mots de passe hachés en Argon2id (paramètres OWASP).

Double authentification

TOTP (RFC 6238) avec secret chiffré au repos, codes de secours à usage unique hachés en Argon2id, et 2FA imposable à tous les administrateurs.

Ré-authentification sensible

Les actions critiques — jetons d'API, sécurité du compte — exigent de prouver sa présence à nouveau via un jeton dédié qui n'octroie aucun accès à l'API.

Chiffrement

AES-256-GCM pour les secrets au repos : TOTP, mots de passe SMTP, liaisons LDAP, identifiants des montages distants. En-têtes de sécurité complets (HSTS, CSP, X-Frame-Options…).

Verrou anti-exécution

Sur Linux, la crate seccomp interdit <code>execve</code> dans les modules qui n'en ont pas besoin : même une dépendance compromise ne peut pas lancer de commande sur l'hôte.

Cloisonnement par schéma

Chaque app range ses tables dans son propre schéma PostgreSQL : périmètres nets, migrations indépendantes et sauvegardes ciblées.

Journal d'audit

Chaque action d'administration est tracée — qui, quoi, quand, depuis où — dans un journal en liste blanche : aucun secret ne peut y apparaître, même par accident.

Sessions maîtrisées

Révocation par appareil, expiration d'inactivité configurable, politique de mots de passe par unité organisationnelle et tableau de bord sécurité.

Anti-fuite d'information

Les routes publiques ne distinguent jamais « e-mail inexistant » d'un « mauvais mot de passe » — un hachage factice est même vérifié pour égaliser les temps de réponse.

Secret interne dérivé

Chaque module reçoit un secret dérivé par HMAC, vérifié en temps constant : un module compromis ne peut pas se faire passer pour un autre.

Aucun appel vers Google

Les polices de l'interface sont servies par votre propre instance, pas par un CDN : le HTML ne contient plus aucune référence à <code>fonts.googleapis.com</code> ni <code>fonts.gstatic.com</code>, pas même une préconnexion. Ouvrez l'onglet Réseau de votre navigateur — rien ne part vers Google, et une instance coupée d'Internet s'affiche à l'identique.

Bouclier anti-surcharge

Limite de requêtes par IP, budget par utilisateur, plafond de concurrence avec délestage et coupure des requêtes lentes — intégrés au serveur, réglables à chaud.

Nos principes de conception

  • Souveraineté totale — 100 % auto-hébergé, aucune télémétrie, aucun service tiers requis — les intégrations externes (recherche de GIF, notifications push) restent optionnelles.
  • Moindre privilège — la crate kubuno-seccomp interdit l'appel execve dans les modules.
  • Isolation des données — un schéma PostgreSQL dédié par app, jamais de table hors périmètre.
  • Secrets protégés — jamais de mot de passe ni de refresh token dans les logs ou les réponses JSON.
  • Transparence — tout le code est libre (AGPLv3) et auditable publiquement.

Auditez-le vous-même.

Le code source de chaque composant est public.

Explorer le code