SÉCURITÉ

Comment Talu Crypt protège vos données

Talu Crypt lit vos soldes. Il ne peut jamais déplacer vos fonds. Voici exactement ce que nous stockons, comment, et ce que nous refusons.

Jamais de clé privée

Les portefeuilles sont suivis avec des adresses publiques et des xpub. Nous ne demandons jamais de clé privée ni de phrase de récupération.

Clés en lecture seule, vérifiées

Sur Binance et Bitfinex, une clé qui peut trader ou retirer est refusée avant d'être enregistrée.

Secrets chiffrés

Les clés et secrets d'exchange sont chiffrés avant d'être écrits dans notre base, et ne sont jamais renvoyés à votre navigateur.

Connexion à deux facteurs

Protégez votre compte avec une application d'authentification, pour la connexion par email comme par Google.

Portefeuilles blockchain : adresses publiques uniquement

Pour suivre un portefeuille, vous donnez à Talu Crypt son adresse publique (ou une xpub pour Bitcoin). Une adresse publique permet à n'importe qui de voir un solde ; elle ne permet pas de signer une transaction. Talu Crypt n'est pas un portefeuille et ne détient jamais vos cryptos : il n'existe nulle part dans l'application de champ pour une clé privée ou une phrase de récupération. Si un site ou un message vous en demande une en notre nom, c'est une arnaque.

Clés API d'exchange : lecture seule, vérifiée

Pour lire vos soldes et vos ordres sur un exchange, Talu Crypt a besoin d'une clé API. Créez-la avec la seule permission de lecture :

  • Binance et Bitfinex : quand vous enregistrez une clé, notre serveur demande à l'exchange ce qu'elle a le droit de faire. Si elle peut trader, retirer, transférer ou utiliser la marge, la clé est refusée et n'est pas stockée. La vérification a aussi lieu côté serveur : on ne peut pas la contourner depuis le navigateur.
  • Kraken, Kraken Futures et MEXC n'indiquent pas les permissions d'une clé. L'application vous prévient qu'elle n'a pas pu vérifier : assurez-vous de n'avoir coché que les permissions de consultation.
  • Sur tous les exchanges, n'activez jamais les retraits sur une clé donnée à un outil de suivi.
  • Vous pouvez supprimer une connexion dans l'application à tout moment, et révoquer la clé sur l'exchange pour de bon.

Ce qu'une clé en lecture seule peut faire, et ce qu'elle ne peut pas

Elle peut lire les soldes, les positions et l'historique des ordres. Elle ne peut ni passer un ordre, ni déplacer des fonds entre comptes, ni retirer. Dans le pire des cas, une clé en lecture seule révèle ce que vous détenez, pas les fonds eux-mêmes.

Comment vos données sont stockées

  • Secrets chiffrés : les clés API et secrets d'exchange sont chiffrés (ASP.NET Core Data Protection) avant d'atteindre la base de données. Les clés de chiffrement sont dans un dossier séparé que seul le compte de service de l'application peut lire.
  • Jamais réaffichés : une fois enregistrée, une clé revient à votre navigateur masquée, avec seulement ses quatre derniers caractères. Le secret n'est jamais renvoyé.
  • Portefeuilles séparés : chaque portefeuille est conservé dans son propre fichier de base de données sur le serveur.
  • Hébergé en France : l'application web et ses données tournent sur un serveur que nous exploitons nous-mêmes, en France (UE). Toutes les connexions sont chiffrées (HTTPS).

Votre compte

  • Les mots de passe ne sont jamais stockés en clair : ils sont hachés avec PBKDF2-SHA256 (210 000 itérations), et doivent faire au moins 8 caractères avec majuscule, minuscule, chiffre et symbole.
  • Authentification à deux facteurs : activez-la dans les paramètres du compte avec n'importe quelle application d'authentification (Google Authenticator, Authy, 1Password…). Elle est alors demandée avec le mot de passe comme avec la connexion Google.
  • Force brute : après 5 mots de passe erronés, le compte est bloqué pendant 15 minutes.
  • Connexion Google : nous recevons votre adresse email et la confirmation de Google qu'elle est vérifiée — jamais votre mot de passe Google.

Ce que nous ne pouvons pas promettre

Aucun service en ligne n'est sans risque. Talu Crypt est construit et exploité par un seul développeur, sans audit par une société de sécurité. C'est pour cela que la conception limite ce qui pourrait fuiter : pas de clé privée, des clés d'exchange en lecture seule, des secrets chiffrés. La politique de confidentialité liste chaque donnée stockée et qui la reçoit.

Vous avez trouvé un problème ?

Si vous pensez avoir trouvé une faille de sécurité, écrivez-nous avant de la divulguer, nous répondrons rapidement : talu@talucrypt.com

An unhandled error has occurred. Reload 🗙