Sécurité
Vous nous confiez la carte de votre vie en ligne et le nom des personnes qui devront s'en occuper. Voici comment cet ensemble est protégé, ce que l'architecture rend impossible, et ce qu'elle ne peut pas empêcher.
La sécurité d'un service comme celui-ci ne se joue pas d'abord dans les algorithmes, mais dans ce qu'on décide de ne jamais collecter. Le reste — le chiffrement, les jetons, le cloisonnement — protège ce qui subsiste.
01. Notre approche
LastCommit conserve une cartographie de votre présence numérique. Entre de mauvaises mains, ce document serait précieux : il indiquerait où vous êtes inscrit, ce qui compte pour vous et qui gravite autour de vous. Nous en avons tiré trois orientations, appliquées dès la conception.
Ne rien détenir de critique
Aucun mot de passe tiers, aucune clé, aucune phrase de récupération. Ce qui n'existe pas dans la base ne peut pas fuir.
Réduire la surface
Aucun connecteur vers une API tierce, aucun traceur, aucune régie publicitaire. Moins de portes, moins de serrures à surveiller.
Cloisonner par défaut
Chaque accès est limité à ce que sa mission exige. Un légataire ne voit jamais l'intégralité d'un espace.
02. Ne rien détenir de sensible
C'est la mesure de sécurité la plus efficace du service, et elle ne repose sur aucune technologie. LastCommit ne vous demande jamais, et n'organise jamais le stockage de :
- mots de passe de vos comptes en ligne
- clés d'API, clés SSH, certificats
- phrases de récupération de portefeuilles crypto
- documents confidentiels ou pièces justificatives
Conséquence directe : une compromission de LastCommit ne donnerait accès à aucun de vos comptes en ligne. Un attaquant obtiendrait une liste de services et des consignes, pas des clés.
Les champs de saisie libre restent néanmoins à votre main. Si vous y écrivez un secret, le service le stockera comme n'importe quel texte, sans protection particulière. Ne le faites pas : ce n'est pas ce pour quoi il a été conçu.
03. Chiffrement et authentification
- Transport chiffré — l'intégralité du site est servie en HTTPS, avec certificat Let's Encrypt renouvelé automatiquement. Toute requête en clair est redirigée.
- Mots de passe — jamais stockés en clair ni chiffrés de façon réversible, mais sous forme d'empreinte produite par une fonction de hachage à coût configurable. Nous sommes dans l'incapacité technique de vous communiquer votre mot de passe : nous ne le connaissons pas.
- Double authentification — disponible sur votre compte, avec application d'authentification et codes de secours. Nous vous recommandons vivement de l'activer.
- Protection des formulaires — chaque soumission est validée par un jeton anti-falsification, qui empêche qu'un site tiers déclenche une action en votre nom.
- Cookies — uniquement ceux qui sont strictement nécessaires : session, protection anti-falsification, et si vous les activez, « rester connecté » et appareil de confiance.
04. Les liens envoyés par e-mail
L'e-mail est le seul canal du service : confirmation de présence, invitation d'une personne de confiance, accès d'un légataire, suppression de compte. Chacun de ces messages contient un lien, et chaque lien est un point d'entrée. Leur conception a donc été traitée avec soin.
- 256 bits d'aléa — chaque jeton est tiré de 32 octets aléatoires cryptographiques, soit 64 caractères hexadécimaux. Il n'est pas devinable, ni par force brute, ni par déduction.
- Jeton opaque — le lien ne transporte ni identifiant de compte, ni adresse, ni date, ni signature lisible. Il ne révèle rien de vous à qui l'intercepterait.
- Seule l'empreinte est stockée — la base ne contient qu'un condensat SHA-256 du jeton. Une fuite de la base ne permettrait pas de reconstituer les liens en circulation.
- Usage unique — le jeton est effacé dès qu'il a produit son effet. Un lien déjà utilisé ne fonctionne plus.
La durée de validité est ajustée à l'enjeu de chaque lien : très courte pour une action destructrice, plus longue pour un accès dont on ne maîtrise pas le moment d'usage.
| Lien | Validité |
|---|---|
| Confirmation de suppression de compte | 24 heures |
| Invitation d'une personne de confiance | 30 jours |
| Vérification de présence | Régénéré à chaque message ; valable jusqu'à la fin du cycle, plus 30 jours |
| Confirmation par une personne de confiance | 12 mois |
| Accès d'un légataire à l'espace héritier | 12 mois |
Le jeton de vérification de présence est renouvelé à chaque envoi : le lien d'une relance invalide celui de la relance précédente. Un ancien message retrouvé dans une boîte archivée ne peut donc pas servir à confirmer une présence.
05. L'espace héritier
C'est l'espace le plus sensible du service, puisqu'il s'ouvre à quelqu'un d'autre que vous. Il obéit à quatre règles strictes.
- Il ne s'ouvre qu'après confirmation du décès, jamais sur une simple absence.
- Chaque légataire dispose de son propre lien, qui ouvre une session dédiée et cloisonnée. Aucun mot de passe n'est créé.
- Il n'affiche que les fiches dont le légataire est responsable, celles restées sans responsable, et les messages qui lui sont adressés.
- La seule écriture autorisée est le fait de cocher une action de checklist. Rien d'autre ne peut être modifié, ni exporté en masse.
Le cloisonnement n'est pas qu'une mesure technique : c'est le respect d'une décision. Si vous avez désigné un responsable par fiche, c'est précisément parce que tout ne regarde pas tout le monde.
06. Traçabilité
Chaque action significative est consignée dans un journal d'activité que vous pouvez consulter : date et heure, module concerné, nature de l'événement, auteur — vous, un légataire, un administrateur ou le système — objet et détail.
Ce journal poursuit deux buts. Il vous permet de détecter un accès anormal à votre compte. Et il rend le déclenchement explicable : le jour où la succession s'ouvre, vos proches doivent pouvoir comprendre ce qui s'est passé, dans quel ordre et à quelle date.
Il est conservé 24 mois glissants, purgé automatiquement chaque jour, et supprimé intégralement avec votre compte.
07. Sauvegardes et continuité
[Section à ajuster précisément sur votre infrastructure réelle — ne rien affirmer qui ne soit vérifiable.]
Les données sont sauvegardées [fréquence], sous forme chiffrée, et conservées [durée] avant expiration automatique. Les sauvegardes ne sont pas consultables individuellement : elles servent au rétablissement du service, pas à la consultation d'un compte.
L'application et sa base de données sont hébergées [localisation]. Les accès d'administration sont limités aux personnes qui en ont besoin et tracés.
Une interruption de service ne peut pas provoquer un déclenchement intempestif : le moteur ne fait jamais progresser l'état d'un compte sans qu'un message ait été effectivement expédié. Après une panne, le cycle reprend là où il s'était arrêté.
08. Ce que nous ne pouvons pas garantir
Une page sécurité qui ne parlerait que de ses réussites serait un argument commercial, pas une information. Voici les limites réelles du dispositif.
- Votre boîte de réception. Le service repose sur l'e-mail. Si votre messagerie est compromise, un attaquant pourrait intercepter les liens qui vous sont adressés. Protégez-la au moins aussi bien que votre compte LastCommit.
- L'acheminement des messages. Un e-mail peut être classé indésirable, retardé ou rejeté par un serveur tiers, sur lequel nous n'avons aucune prise.
- Votre poste de travail. Un ordinateur infecté ou une session laissée ouverte sur une machine partagée annulent l'essentiel des protections côté serveur.
- L'hameçonnage. Nous ne vous demanderons jamais votre mot de passe par e-mail, ni ne vous inviterons à le saisir depuis un lien reçu. Tout message le faisant est frauduleux.
- Le risque zéro. Aucun système n'est infaillible. Nous nous engageons sur des moyens et sur la transparence en cas d'incident, pas sur une invulnérabilité qui n'existe nulle part.
09. Ce que vous pouvez faire
Cinq gestes qui, ensemble, valent plus que n'importe quelle mesure serveur.
- Utilisez un mot de passe long, unique, généré par un gestionnaire de mots de passe.
- Activez la double authentification, et conservez vos codes de secours hors ligne.
- Sécurisez l'adresse électronique associée à votre compte : c'est la clé de tout le dispositif.
- Consultez de temps à autre votre journal d'activité, et signalez-nous ce qui vous surprend.
- Déconnectez-vous des appareils partagés, et n'y activez pas « rester connecté ».
Si vous soupçonnez un accès non autorisé, changez immédiatement votre mot de passe, puis écrivez-nous à [adresse e-mail]. Le journal d'activité nous aidera à établir ce qui s'est passé.
10. Signaler une vulnérabilité
Si vous découvrez une faille, nous voulons l'apprendre de vous plutôt que d'un incident. Les signalements de bonne foi sont les bienvenus et ne donneront lieu à aucune poursuite tant que la démarche reste raisonnable.
Vous signalez
Par e-mail, avec les étapes de reproduction.
Nous accusons
Réception confirmée sous [72 heures].
Nous analysons
Qualification et évaluation de l'impact.
Nous corrigeons
Correctif déployé selon la gravité.
Nous remercions
Publiquement, si vous le souhaitez.
Pour que la démarche reste couverte, merci de :
- nous laisser un délai raisonnable pour corriger avant toute publication ;
- n'utiliser que vos propres comptes de test pour vos essais ;
- ne pas accéder, modifier ni conserver les données d'un autre utilisateur ;
- ne pas dégrader le service : déni de service, envois en masse, tests destructifs ;
- ne pas recourir à l'ingénierie sociale envers nos utilisateurs ou notre équipe.
Signaler une faille de sécurité
Décrivez le problème, les étapes de reproduction et l'impact que vous estimez.
[Le cas échéant : préciser si un programme de récompense existe, ou indiquer explicitement qu'il n'y en a pas — l'ambiguïté sur ce point est une source fréquente de malentendus.]
11. En cas d'incident, et nous contacter
Si une violation de données survenait, nous la documenterions, la notifierions à la CNIL dans les 72 heures lorsqu'elle présente un risque pour vos droits, et vous en informerions personnellement si ce risque était élevé — en indiquant la nature de l'incident, ses conséquences probables, les mesures prises et ce que vous pouvez faire de votre côté.
Nous nous engageons à ne pas minimiser un incident ni à en retarder l'annonce. Sur un service qui doit fonctionner le jour où vous ne serez plus là pour le surveiller, la confiance est la seule fonctionnalité qui compte vraiment.
Question de sécurité, doute sur un e-mail reçu, ou suspicion d'accès non autorisé : [adresse e-mail].
Le traitement de vos données personnelles est décrit dans la politique de confidentialité, et les moyens d'exercer vos droits dans la page RGPD.