La sécurité commence par ce que nous ne collectons pas.
revealsme sépare volontairement le journal de ses services distants. Cela réduit la surface d’exposition, sans prétendre que le risque devient nul.
Quatre flux, quatre rôles.
Journal local
Entrées, fils, décisions et autres éléments du cœur sont stockés dans le coffre local chiffré.
Stripe
Traite les paiements et événements de facturation. Le contenu du journal n’est pas sa finalité.
Activation
Un service serveur vérifie l’achat et émet un jeton de licence signé.
Coach hébergé
Une requête IA peut quitter l’appareil lorsque vous utilisez cette fonction.
Votre clé
Le fournisseur que vous sélectionnez reçoit les requêtes correspondant à son API.
Aucun coffre serveur
L’architecture de facturation ne prévoit pas de table Supabase contenant votre journal.
Le chiffrement réduit un risque. L’architecture en réduit d’autres.
Le mot de passe local reste déterminant. La perte d’appareil, un appareil compromis, une extension malveillante ou une clé API exposée constituent des risques distincts.
Cette page décrit l’architecture actuelle ; elle n’est pas un audit de sécurité indépendant ni une garantie absolue.
Un scellé de confiance, pas une serrure.
Une capsule peut contenir la réponse que son auteur a écrite d’avance, avant de connaître celle du destinataire. Elle ne s’affiche qu’une fois que celui-ci a répondu.
Ce scellé est tenu par l’application, pas par les mathématiques. La réponse préenregistrée voyage chiffrée avec le reste de la capsule, protégée des tiers par le même chiffrement AES-256. Mais elle est chiffrée avec le même code que la capsule — et ce code, le destinataire l’a. Une personne disposant de compétences techniques pourrait donc la lire avant d’avoir répondu.
Nous aurions pu prétendre le contraire. Nous préférons le dire : la valeur de ce geste tient au respect du rituel, pas à l’impossibilité de le contourner. Rendre ce scellé réellement inviolable supposerait de faire transiter la réponse par un serveur, donc de renoncer à ce qui fonde ce produit.
| Élément d’une capsule | Protégé contre un tiers | Protégé contre le destinataire |
|---|---|---|
| Texte | oui, AES-256 | non, c’est pour lui |
| Pièces jointes | oui, AES-256 | non |
| Réponse préenregistrée | oui, AES-256 | non — scellé d’usage |
| Date d’ouverture | lisible | non — convention d’interface |
| Titre | lisible | lisible |