Sécurité
Sécurité et divulgation responsable
Dernière mise à jour : 9 octobre 2026
Comment Nodz vous protège
- Chiffrement de bout en bout avec MLS. Les conversations utilisent le protocole Messaging Layer Security (RFC 9420) via la bibliothèque libre OpenMLS, intégrée à l'application. Les clés de chiffrement sont créées sur votre appareil et ne le quittent jamais sous forme lisible.
- Ni numéro de téléphone, ni e-mail. Il y a d'emblée peu de choses qui puissent fuiter.
- Récupération sans porte dérobée. Votre code de récupération n'atteint jamais nos serveurs. Vous seul pouvez déchiffrer la sauvegarde de vos clés.
- Serveurs renforcés. Les mots de passe sont hachés avec Argon2id, tout le trafic passe par TLS, les bases de données ne sont pas accessibles depuis Internet, les services tournent avec le minimum de privilèges et nous ne conservons pas de journaux d'accès.
- Aucun code tiers sur nos pages. Ni outils d'analyse, ni publicité, ni scripts externes, imposé par une politique de sécurité du contenu (CSP) stricte.
- Compilations vérifiables. Le module de chiffrement est compilé de façon reproductible et ses sommes de contrôle SHA-256 sont publiées à chaque version.
Ce que le chiffrement ne peut pas faire
- Il ne peut pas masquer toutes les métadonnées : le serveur voit toujours quand les appareils se connectent et la taille des messages chiffrés.
- Il ne peut pas protéger un appareil infecté par un logiciel malveillant ou utilisé par quelqu'un d'autre alors qu'il est déverrouillé.
- Dans l'application web, le code qui manipule vos clés est fourni par notre serveur à chaque visite. Un serveur compromis pourrait fournir du code malveillant. Les applications de bureau et mobiles réduiront ce risque.
Comparez les numéros de sécurité avec vos contacts en personne ou par un autre canal pour vous assurer que personne ne s'interpose. Nodz vous avertit lorsque la clé d'un contact change.
Signaler une vulnérabilité
Signalez les problèmes de sécurité à security@nodz.im. Indiquez une description, les étapes pour reproduire le problème et l'impact attendu. Notre fichier security.txt mentionne la même adresse.
Nous nous engageons à :
- accuser réception sous 5 jours ouvrés et vous tenir informé de l'avancement ;
- n'engager aucune poursuite contre une recherche menée de bonne foi dans le cadre de cette politique ;
- vous remercier publiquement, si vous le souhaitez, une fois le problème corrigé.
Nous vous demandons de :
- tester uniquement avec vos propres comptes, sans jamais consulter, modifier ou supprimer les données d'autrui ;
- ne pas mener d'attaques par déni de service, de spam, d'ingénierie sociale ou d'attaques physiques ;
- nous laisser un délai raisonnable (normalement 90 jours) pour corriger le problème avant de le divulguer.