Ce que voit le serveur
Ne nous croyez pas sur parole : vérifiez. Cette démonstration exécute le vrai code de chiffrement de Sésame Éclair dans votre navigateur et affiche la requête exacte qui part vers nos serveurs.
Démonstration locale : rien n'est réellement envoyé depuis cette page.
Ce que nous recevons
ciphertextetiv: votre secret chiffré en AES-256-GCM, complété à une taille fixe pour masquer sa longueur.id: un identifiant aléatoire, sans lien avec vous.manageTokenHash: l’empreinte du jeton de votre lien de suivi, pas le jeton lui-même.hasPinet, si un code est choisi,pinVerifier: une valeur dérivée du code et de la clé, que nous ne pouvons pas exploiter sans la clé.- Le nombre de lectures et la durée de vie choisis.
Ce que nous ne recevons jamais
- Votre texte, vos fichiers ou votre libellé en clair.
- La clé, placée après le signe
#du lien. Les navigateurs n’envoient jamais cette partie de l’adresse aux serveurs. - Votre code PIN ou votre phrase de passe.
Vérifier vous-même
- Ouvrez les outils de développement de votre navigateur (touche F12), onglet Réseau.
- Créez un secret depuis l’accueil.
- Cliquez sur la requête
secrets: son contenu est identique à celui affiché ci-dessus.
Les limites, en toute honnêteté
Le chiffrement dans une page web suppose que le code servi par notre site soit intègre. Nous réduisons ce risque par une politique de sécurité stricte (aucun script tiers), des dépendances vérifiées, et des applications de bureau et une extension signées qui n’exécutent pas de code distant. Le format cryptographique est publié avec ses vecteurs de test et fera l’objet d’un audit externe.