N'importe qui peut écrire « vos données sont en sécurité ». Cette page essaie de faire mieux : vous expliquer, sans jargon, ce qui protège concrètement les données déposées ici — et vous donner de quoi le vérifier sans me croire sur parole.
Ces compteurs viennent directement du serveur et se mettent à jour tout seuls. Dernière actualisation : —.
Le chiffrement ne se passe pas sur le serveur, il se passe dans votre navigateur, avant même l'envoi. Depuis le 21 septembre 2026, cette application repose sur un modèle « zero-knowledge » : votre mot de passe maître y est transformé, sur votre appareil, en plusieurs clés distinctes — une pour prouver que c'est bien vous, une autre pour chiffrer votre coffre. Cette seconde clé ne quitte jamais votre appareil, sous aucune forme.
Conséquence concrète : si quelqu'un mettait la main sur le disque du serveur, ou sur la base de données entière, il n'y trouverait que des suites de caractères chiffrées, chacune nécessitant une clé que le serveur n'a jamais détenue. Ce n'est pas une promesse de bonne conduite de ma part — c'est une propriété du système : je ne pourrais pas lire votre coffre même si on me le demandait.
Un coffre partagé entre plusieurs personnes (une organisation) a sa propre clé, chiffrée séparément pour chaque membre avec sa clé publique — le serveur ne détient jamais cette clé en clair, même pour un coffre partagé à dix personnes.
Votre mot de passe de connexion, lui, n'est même pas stocké. Seule une empreinte est conservée — une sorte de signature qui permet de vérifier que vous tapez le bon mot de passe, mais à partir de laquelle on ne peut pas le reconstituer.
Vous pouvez exiger une seconde preuve au moment de vous connecter, au choix : un code à six chiffres qui change toutes les trente secondes dans une application sur votre téléphone, un code envoyé par e-mail, ou une « clé d'accès » — ce que votre téléphone appelle parfois passkey. Dans ce dernier cas, vous déverrouillez avec votre empreinte ou votre visage, mais c'est bien votre appareil qui les vérifie : ni votre empreinte ni votre visage ne sont transmis au site, ils ne quittent jamais votre téléphone.
Conséquence concrète : même si quelqu'un devinait votre mot de passe, il resterait à la porte.
Essayer des milliers de mots de passe à la chaîne est la méthode d'attaque la plus courante. Trois dispositifs s'en occupent, sans que j'aie à intervenir :
Après quelques échecs de connexion depuis la même origine, l'accès est coupé automatiquement pour un temps. En parallèle, le serveur consulte des listes d'adresses déjà repérées comme malveillantes ailleurs dans le monde et les refuse avant même qu'elles n'essaient quoi que ce soit.
Enfin, un plafond limite le nombre de demandes qu'une même origine peut envoyer en une minute, quelle que soit la page visée. Un usage normal ne s'en approche jamais ; une machine qui bombarde le service, si.
Ce plafond a été mis en place en septembre 2026, après avoir constaté qu'une partie de ces blocages ne s'appliquait en réalité pas à tous les services. Le problème a été corrigé et sa correction vérifiée.
La règle appliquée ici est simple : si un outil n'a aucune raison d'être joignable par le monde entier, il ne l'est pas.
L'administration du serveur n'est atteignable qu'après s'être connecté à un tunnel privé, et uniquement avec une clé — jamais avec un mot de passe. Les tableaux de bord de supervision, les statistiques de fréquentation et, depuis septembre 2026, l'administration de la messagerie suivent la même règle. Depuis internet, ces adresses affichent une page expliquant que l'accès est réservé.
Votre messagerie, elle, reste évidemment accessible normalement : cette restriction ne concerne que les outils d'administration.
Beaucoup d'incidents ne viennent pas d'une attaque, mais d'un oubli à l'installation — une clé de sécurité laissée à sa valeur d'exemple, par exemple. C'est banal, et c'est grave.
L'application vérifie donc ses propres clés au démarrage. Si elles sont trop courtes, identiques entre elles, ou laissées à une valeur connue, elle s'arrête au lieu de fonctionner. Un service qui ne démarre pas se remarque tout de suite ; un service qui démarre avec une sécurité en carton, non.
Une sauvegarde que l'on n'a jamais essayé de restaurer n'est pas une sauvegarde : c'est une hypothèse. Ici, des restaurations sont réellement effectuées à intervalles réguliers, dans un environnement séparé, et leur résultat est affiché plus haut sur cette page — y compris s'il est mauvais.
Les données sont sauvegardées chaque jour, et une copie est également conservée en dehors du serveur.
Chaque semaine, un outil passe en revue tous les composants du serveur et signale ceux qui présentent une faille connue. Un second outil simule des attaques classiques sur l'application elle-même pour vérifier qu'elle y résiste.
Ce que compte exactement le chiffre affiché plus haut. Il porte uniquement sur le code de cette application — son interface et son moteur applicatif. Pas sur les briques d'infrastructure partagées avec d'autres services de cette machine (base de données, reverse proxy) : ce sont des logiciels tiers génériques, identiques à ceux qu'un autre outil ici ferait aussi tourner — une faille dessus ne dit rien sur celui-ci en particulier, la compter ici la lui attribuerait à tort. Cette machine héberge aussi d'autres logiciels indépendants — un ancien outil resté en ligne ailleurs, Nextcloud — dont les failles sont suivies et corrigées de la même façon, sans entrer dans ce chiffre-ci. Le rapport que je reçois chaque semaine, lui, couvre bien l'ensemble, infrastructure et anciens outils compris.
Le compteur affiché plus haut ne retient que les failles pour lesquelles un correctif existe réellement. Une faille sans correctif publié par son éditeur ne peut pas être corrigée dans l'immédiat : l'afficher gonflerait le chiffre sans rien dire d'utile.
Résultat du dernier passage : chargement…
Mettre à jour l'application demande de la redémarrer, ce qui prend quelques instants. Pendant ce laps de temps, vous voyez une page qui vous explique qu'une maintenance est en cours, plutôt qu'un message d'erreur incompréhensible. Elle s'affiche et disparaît toute seule.
Les deux liens ci-dessous ne pointent pas vers mes pages : ce sont des services indépendants qui analysent ce site en direct, au moment où vous cliquez. Je n'ai aucun moyen d'influencer leur verdict.
La connexion entre votre navigateur et ce site — le
petit cadenas de la barre d'adresse — obtient la note A+
chez Qualys SSL Labs, la référence du domaine.
Voir l'analyse en direct ↗
Les protections que le site demande à votre navigateur
d'appliquer obtiennent également la note A+ au
HTTP Observatory de Mozilla.
Voir l'analyse en direct ↗
Aucun système n'est parfaitement sûr, et prétendre le contraire serait le meilleur moyen de ne pas être cru. Cette infrastructure est auditée régulièrement, et chaque audit identifie des points à améliorer. Ils sont traités par ordre de gravité, et les plus sérieux d'abord.
Je ne détaille pas ici la liste précise de ce qui reste en chantier : publier la carte de ses propres faiblesses n'aiderait que les mauvaises intentions. Si vous évaluez cet outil dans un cadre professionnel et que vous souhaitez en discuter sérieusement, écrivez-moi — cette conversation-là, je la mène volontiers.