Modèle et limites de sécurité
Le site gère identité e-mail, facturation, points et emplacements Desktop/Browser. Connexion ou validation ne stocke pas les Projects ni la navigation ordinaire dans la base Web.
Les futures connexions de modèles, synchronisation ou outils devront conserver limites du Project, permissions par capacité, confirmation utilisateur et examen séparé avant diffusion.
Une licence prouve un droit précis de l’appareil ; elle ne donne pas au site tous ses fichiers, pages ou fonctions système.
Protection du compte et des sessions
Vérification e-mail
Les nouveaux comptes vérifient l’adresse. Les liens expirent et une réinitialisation réussie révoque les autres sessions.
Identifiants
Les longueurs sont limitées et les mots de passe hachés de façon sûre ; l’assistance ne demande ni n’affiche le texte clair.
Sessions
Elles durent jusqu’à 30 jours et sont renouvelées. IP et User-Agent nécessaires aident à repérer l’activité anormale.
Contrôles d’abus
Les endpoints d’identité utilisent limites persistantes, origines approuvées et contrôle du retour de même origine.
Intégrité des paiements et abonnements
- Paddle Checkout traite moyens de paiement et données complètes de carte ; XAgent ne stocke ni numéro ni code.
- Le serveur vérifie les signatures de webhooks et traite les événements de façon idempotente contre les licences en double.
- Les droits suivent les états vérifiés ; échec, annulation, expiration ou révocation affectent les validations ultérieures.
- Les données sont liées à l’ID du compte et ne sont pas réattribuées sur la seule correspondance de l’e-mail.
Clés d’activation et certificats
Clé affichée une fois
Le cloud ne garde que le hachage et un indice final. Une clé perdue doit être renouvelée et ne peut être récupérée en clair.
Identité appareil hachée
Les UUID sont hachés avant stockage. Desktop et Browser occupent des emplacements indépendants.
Certificats signés
L’activation émet un certificat ES256. Le renouvellement vérifie certificat, hachage, association, génération et état payé.
Cycle révocable
Un nouvel appareil remplace l’ancien ; Compte peut dissocier. Renouveler la clé invalide l’ancienne et les deux associations.
Événements traçables
Activation, remplacement, renouvellement, refus, dissociation et rotation enregistrent requête, type, version et heure.
Contrôles serveur et opérationnels
- Les secrets viennent de variables d’environnement d’hébergement, pas des bundles ou du code public.
- Les API valident champs, longueurs, UUID, protocole et propriété et ne renvoient que le nécessaire.
- Les changements créent des événements d’audit ; les actions sensibles exigent compte authentifié ou certificat valide.
- Hébergement, Paddle et Resend ne reçoivent que les données nécessaires à la prestation.
Cette page ne revendique aucune certification ISO 27001, SOC 2, PCI DSS ou autre tant qu’elle n’est pas explicitement publiée.
Mesures de sécurité pour les utilisateurs
- Utilisez un mot de passe unique et long et protégez l’e-mail qui permet sa réinitialisation.
- Ne publiez jamais une clé dans un chat, ticket ou capture ; utilisez uniquement les clients officiels fiables.
- Téléchargez depuis le Centre et vérifiez éditeur, signature et intégrité. N’installez pas de versions modifiées inconnues.
- En cas de perte, fuite de clé ou association inconnue, dissociez l’appareil et renouvelez la clé immédiatement.
Processus de divulgation
Décrivez surface, étapes reproductibles, résultat attendu et réel, impact et correction possible. Nous validerons, évaluerons et coordonnerons résolution et divulgation.
Testez uniquement vos comptes et données ou ceux autorisés. Évitez ingénierie sociale, déni de service, persistance, données tierces ou perturbation. Aucun programme de prime ni promesse de safe harbor hors accord écrit séparé.
Limites, incidents et mises à jour
Aucune transmission, logiciel ou stockage n’est absolument sûr. Nous améliorons les contrôles selon le risque sans prétendre qu’une violation est impossible.
En cas d’incident confirmé, nous contenons, corrigeons, préservons les preuves et informons personnes ou autorités dans le périmètre et le délai légaux.
Signaler les vulnérabilités de façon responsable
Indiquez URL ou version, étapes, impact et captures nécessaires. N’envoyez pas de mots de passe, clés, données de paiement ou informations tierces, et ne perturbez pas le service ni n’accédez à un autre compte pour prouver l’impact.