Securite
Comment les fonds et les donnees sont proteges
Un service qui convertit des actifs numeriques concentre deux choses convoitees : des fonds en transit et des dossiers d’identite complets. Cette page decrit l’architecture qui les separe, les acces qui les gouvernent, et ce que nous ne savons pas encore garantir.
Garde des fonds
Le principe fondateur : nous sommes un flux, pas un depositaire. Ce qui n’est pas conserve ne peut pas etre vole.
- Aucun solde reutilisable
- Votre compte ne porte pas de solde. Un depot est rattache a une commande, converti, puis verse. Il n’existe aucune fonction de conservation, de retrait vers un tiers ni de transfert entre comptes.
- Duree de detention minimale
- Le temps ou les fonds sont sous notre controle se limite a la confirmation reseau, aux controles de conformite et a l’emission du payout. Reduire cette duree est la mesure de securite la plus efficace, avant tout dispositif technique.
- Adresse de depot dediee
- Chaque commande recoit sa propre adresse. Un depot est ainsi rattachable sans ambiguite, et une adresse ne peut pas etre reutilisee pour tromper un client sur la destination.
- Separation chaud et froid
- Seule la fraction operationnelle necessaire au reglement des commandes en cours reste sur des signataires connectes. Le reste est conserve hors ligne, avec des cles reparties et un seuil de signatures multiples.
- Fonds clients cloisonnes
- Les fonds en cours de conversion sont comptablement separes des fonds propres. Ils ne financent aucune activite de l’entreprise et ne sont ni pretes ni engages.
- Double approbation des payouts
- Au-dela d’un seuil, une instruction de paiement exige deux validations distinctes. Un seul acces interne compromis ne suffit donc pas a sortir des fonds.
Chiffrement et donnees
Les dossiers de verification d’identite sont la donnee la plus sensible du produit. Ils sont traites comme tels.
- Chiffrement en transit
- Tout le trafic passe en TLS, sans exception ni repli en clair. Le transport strict est impose par en-tete, ce qui empeche une premiere requete non chiffree.
- Chiffrement au repos
- Les bases, les sauvegardes et le stockage des documents sont chiffres. Les images de pieces d’identite et les captures de vivacite sont conservees dans un espace distinct des donnees de compte.
- Secrets et cles
- Aucun secret dans le code ni dans les journaux. Les cles de chiffrement sont detenues par un service dedie, avec rotation planifiee et separation des roles entre celui qui detient la cle et celui qui accede a la donnee.
- Journaux expurges
- Les identifiants bancaires, les cles de payout et les contenus de documents sont retires des journaux applicatifs a l’ecriture. Un incident sur les journaux n’expose donc pas de coordonnees exploitables.
- Mots de passe
- Stockes sous forme d’empreinte avec une fonction de derivation lente et un sel unique. Nous ne pouvons pas les lire, donc nous ne pouvons pas vous les rappeler — seulement vous permettre de les reinitialiser.
Acces internes
La majorite des incidents ne viennent pas d’une faille exotique mais d’un acces interne trop large. C’est donc la que porte l’effort.
- Moindre privilege
- Un acces est accorde par role et pour une tache. Le support ne voit pas les pieces d’identite ; la conformite ne peut pas modifier un montant ; l’ingenierie n’accede pas aux dossiers clients en production.
- Second facteur obligatoire
- Aucun acces interne sans second facteur materiel. Les codes par message texte ne sont pas acceptes pour les acces internes : ils sont vulnerables au detournement de numero.
- Journalisation des consultations
- Chaque ouverture d’un dossier de verification est enregistree avec l’agent et l’horodatage. Les journaux sont conserves et revus periodiquement.
- Aucune donnee de production ailleurs
- Les environnements de developpement et de test tournent sur des donnees synthetiques. Copier une base de production sur un poste est interdit, et techniquement empeche.
- Depart et revue d’acces
- Les acces sont revoques au depart d’une personne et revus periodiquement. Un acces inutilise est retire plutot que conserve « au cas ou ».
Ce que vous controlez sur votre compte
Une partie de la securite depend de vous. Le produit est construit pour que ces gestes soient simples et difficiles a contourner.
- 01
Activez un second facteur
Application d’authentification ou cle physique. Il devient obligatoire au-dela du deuxieme palier de verification. L’absence de second facteur reste la premiere cause de detournement de payout constatee dans ce secteur.
- 02
Verifiez vos sessions
Les sessions actives sont listees avec leur appareil, leur localisation approximative et leur date. Vous pouvez en revoquer une a distance sans changer de mot de passe.
- 03
Delai sur un nouveau beneficiaire
L’ajout d’un compte destinataire declenche une notification et un delai avant qu’il puisse recevoir un montant eleve. Ce delai existe pour qu’un acces frauduleux ne se transforme pas immediatement en virement.
- 04
Notifications de changement
Changement de mot de passe, ajout d’un beneficiaire, activation ou desactivation d’un second facteur : chaque evenement declenche un message vers l’adresse enregistree, y compris quand c’est vous qui l’avez fait.
- 05
Reconnaissez un hameconnage
Nous ne vous demanderons jamais votre phrase de recuperation, jamais de deposer sur une adresse envoyee par message, jamais de convertir des fonds pour « securiser » un compte. Une adresse de depot n’existe que dans votre commande.
Ce que le navigateur applique
Ces en-tetes sont poses par le serveur sur toutes les reponses. Vous pouvez les verifier vous-meme dans les outils de developpement de votre navigateur.
| En-tete | Effet |
|---|---|
| Strict-Transport-Security | Force le navigateur a n’utiliser que des connexions chiffrees, meme si un lien pointe vers une version non securisee. |
| X-Frame-Options: DENY | Empeche l’inclusion du site dans un cadre tiers, ce qui neutralise le detournement de clic. |
| X-Content-Type-Options: nosniff | Interdit au navigateur de deviner le type d’un fichier, une source classique d’execution involontaire. |
| Referrer-Policy | Limite ce qui fuit vers un site tiers lorsque vous suivez un lien sortant : l’origine, jamais le chemin complet. |
| Permissions-Policy | Coupe l’acces au microphone, a la geolocalisation et a l’interface de paiement. La camera reste autorisee sur notre propre origine, pour la verification d’identite. |
| Cross-Origin-Opener-Policy | Isole la fenetre du site des autres contextes de navigation, ce qui bloque une classe d’attaques par fenetre partagee. |
Ces en-tetes sont appliques par la configuration du serveur, pas par une couche optionnelle. Ils ne remplacent pas les controles applicatifs : ils ferment les portes que le navigateur seul peut fermer.
Continuite et incidents
Un plan d’incident qui n’a jamais ete deroule n’est pas un plan. Voici la procedure et ce que vous en verrez.
- 01
Detection et qualification
Alertes sur les acces anormaux, les echecs d’authentification en serie et les ecarts de reconciliation. Une alerte est qualifiee par une personne, jamais fermee automatiquement.
- 02
Confinement
Revocation des acces concernes, gel des payouts si le doute porte sur un mouvement de fonds, isolement du composant touche. Le service peut etre volontairement interrompu : nous preferons une interruption a un paiement douteux.
- 03
Notification
Une violation de donnees susceptible d’engendrer un risque est notifiee a l’autorite de controle dans les 72 heures, et directement aux personnes concernees lorsque le risque est eleve.
- 04
Retour au fonctionnement
Restauration depuis des sauvegardes chiffrees, dont la procedure de restauration est testee — une sauvegarde jamais restauree n’est pas une sauvegarde.
- 05
Note publique
Nous publions une note d’incident decrivant ce qui s’est passe, ce qui a ete expose et ce qui a change, meme lorsque la notification individuelle n’est pas requise.
Divulgation responsable
Nous preferons apprendre une faille par un chercheur que par un incident. Les delais ci-dessous sont des engagements.
| Gravite | Premiere reponse | Objectif de correction |
|---|---|---|
| Critique — fonds, cles ou donnees d’identite exposes | 4 h | Correctif ou mesure de contournement sous 72 heures |
| Elevee — contournement d’authentification ou d’autorisation | 24 h | Correctif sous 14 jours |
| Moyenne — fuite d’information limitee, deni de service partiel | 72 h | Correctif sous 60 jours |
| Faible — defaut de configuration sans impact demontre | 120 h | Traite dans le flux de developpement courant |
Ce que nous ne garantissons pas
Une page de securite credible enonce ses limites. Les voici, sans attenuation.
- Aucun audit externe a ce jour
- Aucun test d’intrusion tiers ni certification n’a ete realise. Nous n’affichons donc aucun logo d’audit, aucun sceau et aucune mention de certification. Le jour ou un audit sera conduit, son perimetre et sa date figureront ici.
- Une transaction en chaine ne s’annule pas
- Aucune mesure de securite ne rend reversible un transfert confirme sur un reseau public. C’est une propriete du reseau, pas une lacune de notre part.
- Un appareil compromis
- Si votre poste ou votre telephone est compromis, un second facteur applicatif peut etre contourne. Une cle physique reste la seule protection reellement resistante dans ce cas.
- Les prestataires de paiement
- Une fois l’instruction transmise a l’etablissement de paiement, l’acheminement depend de son infrastructure et des banques intermediaires. Nous choisissons nos prestataires, nous ne les operons pas.
- Le risque zero
- Nous ne le promettrons pas. Ce que nous pouvons promettre est une reduction de surface, une detection rapide et une communication qui ne minimise pas.
Questions frequentes sur la securite
Conservez-vous mes cryptos ?
Non. Il n’y a pas de solde, pas de portefeuille et pas de fonction de conservation. Un depot est rattache a une commande, converti, puis verse. Le temps ou les fonds sont sous notre controle se limite au traitement de l’operation.
Que se passe-t-il si votre systeme est compromis pendant ma commande ?
Les payouts sont geles des la qualification d’un incident touchant un mouvement de fonds. Une commande deja convertie reste due : la conversion et l’obligation de paiement sont enregistrees independamment du composant touche.
Le second facteur par message texte est-il accepte ?
Pour un compte client, oui, mais nous recommandons une application d’authentification ou une cle physique : le detournement de numero de telephone est une attaque courante et peu couteuse. Pour les acces internes, le message texte n’est pas accepte.
Etes-vous certifies ou audites ?
Non, et nous ne l’affichons nulle part. Aucun test d’intrusion externe ni certification n’a ete realise a ce jour. Le jour ou ce sera le cas, le perimetre exact et la date figureront sur cette page.
J’ai trouve une faille. Que dois-je faire ?
Ecrivez a l’adresse de securite avec le composant concerne, l’impact et les etapes de reproduction. Le perimetre autorise, les regles de test et notre engagement de non-poursuite pour les recherches de bonne foi sont publies.