stelixvault

Securite

Ce que nos serveurs ne peuvent pas voir.

« Zero connaissance » n'est pas un slogan : c'est une contrainte que le code s'impose. La cle qui ouvre vos coffres est derivee de votre phrase secrete, sur votre poste, et ne nous parvient jamais. Tout ce que nous detenons est illisible sans elle — pour nous comme pour quiconque nous volerait.

Ce que le serveur voit

  • Un identifiant de compte et une cle publique
  • Des blocs chiffres, et leur numero de version
  • Qui a le droit d'ouvrir quel coffre
  • L'heure de chaque requete, et sa signature

Ce qu'il ne voit jamais

  • Votre nom, vos coffres, vos mots de passe
  • Ce qu'il y a dans ces blocs
  • La cle qui l'ouvre
  • Votre phrase secrete, jamais transmise

La chaine

Des algorithmes nommes, et leurs parametres.

Rien ici n'est un choix maison. Chaque brique est un standard public, avec les reglages que nous utilisons vraiment dans l'application.

t = 3, m = 256 Mio, p = 4

Argon2id

Votre phrase secrete devient une cle sur votre poste. Un quart de gigaoctet de memoire par essai : une attaque par force brute coute plus qu'elle ne rapporte.

coffres

XChaCha20-Poly1305

Chaque coffre est chiffre et authentifie avant de quitter la machine. Un bloc modifie en route ne se dechiffre pas.

partage de cles

X25519

La cle d'un coffre partage est scellee pour chaque membre avec sa cle publique. Retirer un membre, c'est ne plus lui sceller la suivante.

chaque requete

Ed25519

Chaque appel au serveur est signe par l'appareil. Un jeton vole ne suffit pas : il faudrait aussi la cle de l'appareil, qui ne quitte jamais son trousseau.

derivation

HKDF-SHA-256

Les cles secondaires derivent de la cle maitresse sans jamais la reveler.

transport

TLS 1.3, certificat epingle

L'application n'accepte que notre certificat. Une autorite compromise ne peut pas se faire passer pour nous.

Sur le poste, sur le serveur

Ce qui protege au quotidien.

Un nouveau poste doit etre approuve

Rattacher une machine demande l'accord d'un poste deja enrole, avec une empreinte a comparer de vive voix. Un code intercepte ne suffit pas.

Chaque requete est signee

L'appareil signe chaque appel avec une cle qui ne quitte pas son trousseau (DPAPI sous Windows). Un jeton de session vole n'ouvre rien.

Le second facteur sur les gestes sensibles

Ouvrir un coffre partage, inviter, revoquer : un code a usage unique est exige. Pas pour lire ce que vous avez deja ouvert ce matin.

Verrouillage automatique

Apres inactivite, au verrouillage de la session Windows, a la mise en veille. Le cas le plus courant d'oubli est couvert.

Une cle de recuperation, montree une fois

Elle rouvre le compte si la phrase secrete est perdue. Nous ne pouvons pas la remplacer — c'est le prix de ne pas pouvoir vous lire.

Journal d'audit sur le serveur

Qui a ouvert quoi, quand, depuis quel appareil. Conserve un an, consultable par les administrateurs du compte.

Sauvegardes chiffrees, hors site

Un instantane coherent chaque nuit, chiffre en AES-256-GCM, copie sur une seconde machine en France, et relu pour verifier qu'il s'ouvre.

Certificat epingle, TLS 1.3

L'application n'accepte que notre certificat pour parler au serveur. Une autorite compromise ne peut pas se faire passer pour nous.

Conformite

RGPD, ANSSI : ce qui est fait, et ou ca se lit.

Sous-traitance (RGPD, article 28)

Pour vos coffres, STELIX DIGITAL SASest sous-traitant : nous hebergeons des donnees que nous ne pouvons pas lire. Un accord de sous-traitance conforme a l'article 28 est joint a chaque contrat — objet, duree, instructions, mesures de securite, notification des violations, aide a l'exercice des droits, sort des donnees a la fin. Il est resume sur la page Sous-traitance RGPD.

Hebergement

Serveurs et sauvegardes en France, chez SLBCLOUD (5 rue de la Planche, 22190 Plerin, France). Aucun transfert hors de l'Union europeenne, aucun sous-traitant ulterieur sans vous en informer.

Cryptologie (LCEN, article 30)

Un logiciel qui chiffre fait l'objet d'une declaration aupres de l'ANSSI avant sa mise sur le marche. Le dossier de STELIX VAULT — description des moyens, algorithmes, longueurs de cles — est constitue ; son depot aupres de l'ANSSI est en cours. Ce n'est pas une certification : c'est une obligation declarative.

Ce que nous ne pretendons pas

Pas de certification SecNumCloud, pas d'audit tiers publie a ce jour. Nous sommes deux, le logiciel a un mois, et nous preferons ecrire ce qui est vrai. Le code du chiffrement s'appuie exclusivement sur des bibliotheques publiques et auditees (@noble), jamais sur une implementation maison.