Sécurité

Les mesures techniques en place, leurs limites, et comment nous signaler une vulnérabilité.

Dernière mise à jour : 31 août 2026. Cette page décrit les mesures en place. Elle décrit aussi leurs limites, parce qu’une page sécurité qui ne parle que de ses réussites n’informe personne.

Les échanges

  • Le site est servi exclusivement en HTTPS. Les échanges entre votre navigateur et nos serveurs sont chiffrés.
  • Les appels vers le prestataire technique sont eux aussi chiffrés, avec vérification du certificat, et l’hôte contacté est restreint à une liste fermée dans la configuration.
  • Le site est protégé contre les attaques par déni de service par notre prestataire de diffusion.

Les secrets

La clé d’accès au service d’intelligence artificielle est chiffrée au repos (AES-256-GCM) et n’est jamais transmise à votre navigateur. Elle n’apparaît ni dans le code de la page, ni dans les fichiers JavaScript, ni dans les réponses du serveur, ni dans les journaux. Aucune information sur le modèle employé n’est exposée non plus.

Ce qui n’est jamais stocké

La meilleure protection reste de ne pas détenir la donnée. Nous ne stockons aucun contenu de conversation, aucun mot de passe, aucune adresse e-mail, et aucune adresse IP en clair — celles-ci ne sont conservées que sous forme d’empreinte cryptographique à clé rotative, décrite dans notre politique de confidentialité.

En cas d’incident sur nos bases de données, il n’y aurait donc aucun historique de conversation à divulguer.

Les limites, dites franchement

  • Le contenu de vos messages quitte nos serveurs pour être traité par un prestataire situé hors de l’Union européenne. Notre chiffrement ne s’étend pas à ce qu’il en fait ensuite. C’est la limite la plus importante de ce dispositif.
  • Les plafonds par visiteur sont une mesure de confort, pas une barrière de sécurité. Ils empêchent l’usage excessif ordinaire ; ils ne résistent pas à un adversaire déterminé.
  • Aucun système n’est infaillible. Nous maintenons le site et ses composants à jour, mais nous ne prétendons pas à une sécurité absolue.

Signaler une faille

Si vous découvrez une vulnérabilité, écrivez à [email protected] avec le détail technique et, si possible, la manière de la reproduire. Nous accusons réception rapidement et nous vous tenons informé de la correction.

Nous vous demandons en retour de ne pas exploiter la faille au-delà de ce qui est nécessaire pour la démontrer, de ne pas accéder à des données qui ne vous appartiennent pas, et de nous laisser un délai raisonnable avant toute publication. Nous n’engagerons aucune poursuite contre une personne qui signale de bonne foi dans ces conditions.

Vos propres précautions

N’écrivez jamais dans le champ de discussion un mot de passe, des coordonnées bancaires, un numéro de sécurité sociale, une donnée de santé ou une pièce d’identité — ni les vôtres, ni ceux d’un tiers. Aucun service en ligne n’est le bon endroit pour cela, et celui-ci ne fait pas exception.