xagent

CENTRE DE CONFIANCE / SÉCURITÉ

Les limites d’abord.Le contrôle tout au long du cycle.

XAgent sépare l’identité, le paiement et les licences du site du travail local du Project. La sécurité repose sur des données minimales, un accès révocable, des emplacements indépendants et des événements traçables.

Périmètre de sécuritéIdentité · Facturation · Licence · Certificat
Mise à jour1er août 2026
Responsable sécuritéÉquipe XAgent · Hong Kong, Chine
Contact sécuritésecurity@xagent-forge.com
01

Modèle et limites de sécurité

Le site gère identité e-mail, facturation, points et emplacements Desktop/Browser. Connexion ou validation ne stocke pas les Projects ni la navigation ordinaire dans la base Web.

Les futures connexions de modèles, synchronisation ou outils devront conserver limites du Project, permissions par capacité, confirmation utilisateur et examen séparé avant diffusion.

CONTROL NOTE

Une licence prouve un droit précis de l’appareil ; elle ne donne pas au site tous ses fichiers, pages ou fonctions système.

02

Protection du compte et des sessions

Vérification e-mail

Les nouveaux comptes vérifient l’adresse. Les liens expirent et une réinitialisation réussie révoque les autres sessions.

Identifiants

Les longueurs sont limitées et les mots de passe hachés de façon sûre ; l’assistance ne demande ni n’affiche le texte clair.

Sessions

Elles durent jusqu’à 30 jours et sont renouvelées. IP et User-Agent nécessaires aident à repérer l’activité anormale.

Contrôles d’abus

Les endpoints d’identité utilisent limites persistantes, origines approuvées et contrôle du retour de même origine.

03

Intégrité des paiements et abonnements

  • Paddle Checkout traite moyens de paiement et données complètes de carte ; XAgent ne stocke ni numéro ni code.
  • Le serveur vérifie les signatures de webhooks et traite les événements de façon idempotente contre les licences en double.
  • Les droits suivent les états vérifiés ; échec, annulation, expiration ou révocation affectent les validations ultérieures.
  • Les données sont liées à l’ID du compte et ne sont pas réattribuées sur la seule correspondance de l’e-mail.
04

Clés d’activation et certificats

Clé affichée une fois

Le cloud ne garde que le hachage et un indice final. Une clé perdue doit être renouvelée et ne peut être récupérée en clair.

Identité appareil hachée

Les UUID sont hachés avant stockage. Desktop et Browser occupent des emplacements indépendants.

Certificats signés

L’activation émet un certificat ES256. Le renouvellement vérifie certificat, hachage, association, génération et état payé.

Cycle révocable

Un nouvel appareil remplace l’ancien ; Compte peut dissocier. Renouveler la clé invalide l’ancienne et les deux associations.

Événements traçables

Activation, remplacement, renouvellement, refus, dissociation et rotation enregistrent requête, type, version et heure.

05

Contrôles serveur et opérationnels

  • Les secrets viennent de variables d’environnement d’hébergement, pas des bundles ou du code public.
  • Les API valident champs, longueurs, UUID, protocole et propriété et ne renvoient que le nécessaire.
  • Les changements créent des événements d’audit ; les actions sensibles exigent compte authentifié ou certificat valide.
  • Hébergement, Paddle et Resend ne reçoivent que les données nécessaires à la prestation.
CONTROL NOTE

Cette page ne revendique aucune certification ISO 27001, SOC 2, PCI DSS ou autre tant qu’elle n’est pas explicitement publiée.

06

Mesures de sécurité pour les utilisateurs

  • Utilisez un mot de passe unique et long et protégez l’e-mail qui permet sa réinitialisation.
  • Ne publiez jamais une clé dans un chat, ticket ou capture ; utilisez uniquement les clients officiels fiables.
  • Téléchargez depuis le Centre et vérifiez éditeur, signature et intégrité. N’installez pas de versions modifiées inconnues.
  • En cas de perte, fuite de clé ou association inconnue, dissociez l’appareil et renouvelez la clé immédiatement.
07

Processus de divulgation

Décrivez surface, étapes reproductibles, résultat attendu et réel, impact et correction possible. Nous validerons, évaluerons et coordonnerons résolution et divulgation.

Testez uniquement vos comptes et données ou ceux autorisés. Évitez ingénierie sociale, déni de service, persistance, données tierces ou perturbation. Aucun programme de prime ni promesse de safe harbor hors accord écrit séparé.

08

Limites, incidents et mises à jour

Aucune transmission, logiciel ou stockage n’est absolument sûr. Nous améliorons les contrôles selon le risque sans prétendre qu’une violation est impossible.

En cas d’incident confirmé, nous contenons, corrigeons, préservons les preuves et informons personnes ou autorités dans le périmètre et le délai légaux.

Contact sécurité

Signaler les vulnérabilités de façon responsable

Indiquez URL ou version, étapes, impact et captures nécessaires. N’envoyez pas de mots de passe, clés, données de paiement ou informations tierces, et ne perturbez pas le service ni n’accédez à un autre compte pour prouver l’impact.

Signaler un problème