revealsme
Accueil / Sécurité revealsme : chiffrement local, architecture et limites
REVEALSME · MÉMOIRE PERSONNELLE

La sécurité commence par ce que nous ne collectons pas.

revealsme sépare volontairement le journal de ses services distants. Cela réduit la surface d’exposition, sans prétendre que le risque devient nul.

Architecture

Quatre flux, quatre rôles.

Journal local

Entrées, fils, décisions et autres éléments du cœur sont stockés dans le coffre local chiffré.

Stripe

Traite les paiements et événements de facturation. Le contenu du journal n’est pas sa finalité.

Activation

Un service serveur vérifie l’achat et émet un jeton de licence signé.

Coach hébergé

Une requête IA peut quitter l’appareil lorsque vous utilisez cette fonction.

Votre clé

Le fournisseur que vous sélectionnez reçoit les requêtes correspondant à son API.

Aucun coffre serveur

L’architecture de facturation ne prévoit pas de table Supabase contenant votre journal.

Limites

Le chiffrement réduit un risque. L’architecture en réduit d’autres.

Le mot de passe local reste déterminant. La perte d’appareil, un appareil compromis, une extension malveillante ou une clé API exposée constituent des risques distincts.

Cette page décrit l’architecture actuelle ; elle n’est pas un audit de sécurité indépendant ni une garantie absolue.

Réponse scellée

Un scellé de confiance, pas une serrure.

Une capsule peut contenir la réponse que son auteur a écrite d’avance, avant de connaître celle du destinataire. Elle ne s’affiche qu’une fois que celui-ci a répondu.

Ce scellé est tenu par l’application, pas par les mathématiques. La réponse préenregistrée voyage chiffrée avec le reste de la capsule, protégée des tiers par le même chiffrement AES-256. Mais elle est chiffrée avec le même code que la capsule — et ce code, le destinataire l’a. Une personne disposant de compétences techniques pourrait donc la lire avant d’avoir répondu.

Nous aurions pu prétendre le contraire. Nous préférons le dire : la valeur de ce geste tient au respect du rituel, pas à l’impossibilité de le contourner. Rendre ce scellé réellement inviolable supposerait de faire transiter la réponse par un serveur, donc de renoncer à ce qui fonde ce produit.

Élément d’une capsuleProtégé contre un tiersProtégé contre le destinataire
Texteoui, AES-256non, c’est pour lui
Pièces jointesoui, AES-256non
Réponse préenregistréeoui, AES-256non — scellé d’usage
Date d’ouverturelisiblenon — convention d’interface
Titrelisiblelisible