Vault Envoyer Demander Comment ça marche Sécurité et confiance Tarifs 🇬🇧 🇩🇪 🇫🇷
  • Envoyer
  • Demander
  • Comment ça marche
  • Sécurité et confiance
  • Tarifs
  • Comment fonctionne le partage de secrets zero-knowledge

    Erseni Vault est un outil zero-knowledge. Le texte en clair ne quitte jamais votre navigateur sans être chiffré. Notre serveur ne voit que du texte chiffré et un jeton éphémère.

    En trois phrases

    Le texte en clair reste dans votre navigateur.

    Le serveur ne stocke que des données chiffrées.

    La clé voyage dans le fragment du lien et ne nous parvient jamais.

    01

    Envoyer un secret

    1. Vous collez un secret dans votre navigateur.
    2. Votre navigateur génère une nouvelle clé AES-GCM-256 et chiffre le secret.
    3. Nous ne stockons que le texte chiffré, associé à un jeton aléatoire et à une date d'expiration.
    4. L'URL que vous partagez contient le jeton dans le chemin et la clé de chiffrement dans le fragment de l'URL (après le #).
    5. Le fragment n'est jamais envoyé à notre serveur. Seul le navigateur du destinataire le voit.
    6. Lorsque le destinataire ouvre le lien, son navigateur récupère le texte chiffré, le déchiffre localement, et nous supprimons l'enregistrement.
    02

    Demander un secret

    1. Vous créez une demande. Votre navigateur génère une paire de clés X25519. Seule la clé publique est envoyée.
    2. Vous obtenez deux liens. L'un à partager avec l'expéditeur, l'autre pour votre propre récupération. Votre clé privée n'existe que dans le fragment du lien de récupération.
    3. L'expéditeur ouvre son lien et colle le secret. Son navigateur dérive un secret partagé via X25519 et HKDF-SHA256, puis chiffre avec AES-GCM-256.
    4. Le serveur ne stocke que le texte chiffré, la clé publique éphémère de l'expéditeur et le nonce.
    5. Vous ouvrez votre lien de récupération. Votre navigateur dérive le même secret partagé, déchiffre, et le serveur supprime l'enregistrement.
    03

    Pourquoi le zero-knowledge

    Un serveur compromis, un employé indiscret ou une réquisition judiciaire ne peuvent pas lire votre secret. Nous ne détenons jamais la clé.

    Les fragments d'URL ne sont pas transmis dans les requêtes HTTP : ils ne vivent que dans la barre d'adresse du navigateur. C'est pour cela que nous y plaçons la clé.

    Les secrets s'autodétruisent après une lecture réussie ou à l'expiration de leur durée de vie. Dans les deux cas, le texte chiffré est supprimé de notre base de données.

    Vérifiez le code

    Le backend et la cryptographie du navigateur sont open source. Lisez le code, exécutez-le localement, ou hébergez votre propre instance.

    Code source : gitlab.erseni.net/open-source/secrets-component

    Notes d'architecture et modèle de menace : docs/architecture.md

    La cryptographie du navigateur utilise l'API native window.crypto.subtle. Aucune bibliothèque cryptographique tierce.

    Glossaire

    AES-GCM-256: Un algorithme de chiffrement symétrique utilisant une clé de 256 bits. Le mode GCM assure à la fois la confidentialité et l'authentification : toute altération du texte chiffré fait échouer le déchiffrement.

    X25519: Un algorithme moderne d'accord de clés. Chaque partie génère une paire de clés, échange sa clé publique, puis dérive indépendamment un secret partagé que personne d'autre ne peut calculer sans l'une des clés privées.

    HKDF-SHA256: Une fonction de dérivation de clés. Elle transforme un secret partagé (issu de X25519) en une clé uniforme, de longueur fixe, adaptée à AES-GCM.

    Fragment d'URL : La partie d'une URL située après le symbole #. Les navigateurs gardent les fragments en local et ne les envoient jamais dans les requêtes HTTP. C'est pour cela que nous y plaçons les clés de chiffrement.

    Zero-knowledge : Une architecture dans laquelle le serveur ne peut pas lire les données de l'utilisateur, même s'il le voulait. Seul le client détient les clés nécessaires au déchiffrement.

    Partager un secret Demander un secret Gratuit pour un usage quotidien. Voir les formules et les limites
    Sécurité et confiance Solutions Comparatifs Tarifs État du service Code source Politique de confidentialité CTD Mentions légales security.txt © 2026 Erseni Ltd. Zero-knowledge par conception.