Fiatside

Securite

Comment les fonds et les donnees sont proteges

Un service qui convertit des actifs numeriques concentre deux choses convoitees : des fonds en transit et des dossiers d’identite complets. Cette page decrit l’architecture qui les separe, les acces qui les gouvernent, et ce que nous ne savons pas encore garantir.

01

Garde des fonds

Le principe fondateur : nous sommes un flux, pas un depositaire. Ce qui n’est pas conserve ne peut pas etre vole.

Aucun solde reutilisable
Votre compte ne porte pas de solde. Un depot est rattache a une commande, converti, puis verse. Il n’existe aucune fonction de conservation, de retrait vers un tiers ni de transfert entre comptes.
Duree de detention minimale
Le temps ou les fonds sont sous notre controle se limite a la confirmation reseau, aux controles de conformite et a l’emission du payout. Reduire cette duree est la mesure de securite la plus efficace, avant tout dispositif technique.
Adresse de depot dediee
Chaque commande recoit sa propre adresse. Un depot est ainsi rattachable sans ambiguite, et une adresse ne peut pas etre reutilisee pour tromper un client sur la destination.
Separation chaud et froid
Seule la fraction operationnelle necessaire au reglement des commandes en cours reste sur des signataires connectes. Le reste est conserve hors ligne, avec des cles reparties et un seuil de signatures multiples.
Fonds clients cloisonnes
Les fonds en cours de conversion sont comptablement separes des fonds propres. Ils ne financent aucune activite de l’entreprise et ne sont ni pretes ni engages.
Double approbation des payouts
Au-dela d’un seuil, une instruction de paiement exige deux validations distinctes. Un seul acces interne compromis ne suffit donc pas a sortir des fonds.
02

Chiffrement et donnees

Les dossiers de verification d’identite sont la donnee la plus sensible du produit. Ils sont traites comme tels.

Chiffrement en transit
Tout le trafic passe en TLS, sans exception ni repli en clair. Le transport strict est impose par en-tete, ce qui empeche une premiere requete non chiffree.
Chiffrement au repos
Les bases, les sauvegardes et le stockage des documents sont chiffres. Les images de pieces d’identite et les captures de vivacite sont conservees dans un espace distinct des donnees de compte.
Secrets et cles
Aucun secret dans le code ni dans les journaux. Les cles de chiffrement sont detenues par un service dedie, avec rotation planifiee et separation des roles entre celui qui detient la cle et celui qui accede a la donnee.
Journaux expurges
Les identifiants bancaires, les cles de payout et les contenus de documents sont retires des journaux applicatifs a l’ecriture. Un incident sur les journaux n’expose donc pas de coordonnees exploitables.
Mots de passe
Stockes sous forme d’empreinte avec une fonction de derivation lente et un sel unique. Nous ne pouvons pas les lire, donc nous ne pouvons pas vous les rappeler — seulement vous permettre de les reinitialiser.
03

Acces internes

La majorite des incidents ne viennent pas d’une faille exotique mais d’un acces interne trop large. C’est donc la que porte l’effort.

Moindre privilege
Un acces est accorde par role et pour une tache. Le support ne voit pas les pieces d’identite ; la conformite ne peut pas modifier un montant ; l’ingenierie n’accede pas aux dossiers clients en production.
Second facteur obligatoire
Aucun acces interne sans second facteur materiel. Les codes par message texte ne sont pas acceptes pour les acces internes : ils sont vulnerables au detournement de numero.
Journalisation des consultations
Chaque ouverture d’un dossier de verification est enregistree avec l’agent et l’horodatage. Les journaux sont conserves et revus periodiquement.
Aucune donnee de production ailleurs
Les environnements de developpement et de test tournent sur des donnees synthetiques. Copier une base de production sur un poste est interdit, et techniquement empeche.
Depart et revue d’acces
Les acces sont revoques au depart d’une personne et revus periodiquement. Un acces inutilise est retire plutot que conserve « au cas ou ».
04

Ce que vous controlez sur votre compte

Une partie de la securite depend de vous. Le produit est construit pour que ces gestes soient simples et difficiles a contourner.

  1. 01

    Activez un second facteur

    Application d’authentification ou cle physique. Il devient obligatoire au-dela du deuxieme palier de verification. L’absence de second facteur reste la premiere cause de detournement de payout constatee dans ce secteur.

  2. 02

    Verifiez vos sessions

    Les sessions actives sont listees avec leur appareil, leur localisation approximative et leur date. Vous pouvez en revoquer une a distance sans changer de mot de passe.

  3. 03

    Delai sur un nouveau beneficiaire

    L’ajout d’un compte destinataire declenche une notification et un delai avant qu’il puisse recevoir un montant eleve. Ce delai existe pour qu’un acces frauduleux ne se transforme pas immediatement en virement.

  4. 04

    Notifications de changement

    Changement de mot de passe, ajout d’un beneficiaire, activation ou desactivation d’un second facteur : chaque evenement declenche un message vers l’adresse enregistree, y compris quand c’est vous qui l’avez fait.

  5. 05

    Reconnaissez un hameconnage

    Nous ne vous demanderons jamais votre phrase de recuperation, jamais de deposer sur une adresse envoyee par message, jamais de convertir des fonds pour « securiser » un compte. Une adresse de depot n’existe que dans votre commande.

05

Ce que le navigateur applique

Ces en-tetes sont poses par le serveur sur toutes les reponses. Vous pouvez les verifier vous-meme dans les outils de developpement de votre navigateur.

En-teteEffet
Strict-Transport-SecurityForce le navigateur a n’utiliser que des connexions chiffrees, meme si un lien pointe vers une version non securisee.
X-Frame-Options: DENYEmpeche l’inclusion du site dans un cadre tiers, ce qui neutralise le detournement de clic.
X-Content-Type-Options: nosniffInterdit au navigateur de deviner le type d’un fichier, une source classique d’execution involontaire.
Referrer-PolicyLimite ce qui fuit vers un site tiers lorsque vous suivez un lien sortant : l’origine, jamais le chemin complet.
Permissions-PolicyCoupe l’acces au microphone, a la geolocalisation et a l’interface de paiement. La camera reste autorisee sur notre propre origine, pour la verification d’identite.
Cross-Origin-Opener-PolicyIsole la fenetre du site des autres contextes de navigation, ce qui bloque une classe d’attaques par fenetre partagee.

Ces en-tetes sont appliques par la configuration du serveur, pas par une couche optionnelle. Ils ne remplacent pas les controles applicatifs : ils ferment les portes que le navigateur seul peut fermer.

06

Continuite et incidents

Un plan d’incident qui n’a jamais ete deroule n’est pas un plan. Voici la procedure et ce que vous en verrez.

  1. 01

    Detection et qualification

    Alertes sur les acces anormaux, les echecs d’authentification en serie et les ecarts de reconciliation. Une alerte est qualifiee par une personne, jamais fermee automatiquement.

  2. 02

    Confinement

    Revocation des acces concernes, gel des payouts si le doute porte sur un mouvement de fonds, isolement du composant touche. Le service peut etre volontairement interrompu : nous preferons une interruption a un paiement douteux.

  3. 03

    Notification

    Une violation de donnees susceptible d’engendrer un risque est notifiee a l’autorite de controle dans les 72 heures, et directement aux personnes concernees lorsque le risque est eleve.

  4. 04

    Retour au fonctionnement

    Restauration depuis des sauvegardes chiffrees, dont la procedure de restauration est testee — une sauvegarde jamais restauree n’est pas une sauvegarde.

  5. 05

    Note publique

    Nous publions une note d’incident decrivant ce qui s’est passe, ce qui a ete expose et ce qui a change, meme lorsque la notification individuelle n’est pas requise.

07

Divulgation responsable

Nous preferons apprendre une faille par un chercheur que par un incident. Les delais ci-dessous sont des engagements.

GravitePremiere reponseObjectif de correction
Critique — fonds, cles ou donnees d’identite exposes4 hCorrectif ou mesure de contournement sous 72 heures
Elevee — contournement d’authentification ou d’autorisation24 hCorrectif sous 14 jours
Moyenne — fuite d’information limitee, deni de service partiel72 hCorrectif sous 60 jours
Faible — defaut de configuration sans impact demontre120 hTraite dans le flux de developpement courant
08

Ce que nous ne garantissons pas

Une page de securite credible enonce ses limites. Les voici, sans attenuation.

Aucun audit externe a ce jour
Aucun test d’intrusion tiers ni certification n’a ete realise. Nous n’affichons donc aucun logo d’audit, aucun sceau et aucune mention de certification. Le jour ou un audit sera conduit, son perimetre et sa date figureront ici.
Une transaction en chaine ne s’annule pas
Aucune mesure de securite ne rend reversible un transfert confirme sur un reseau public. C’est une propriete du reseau, pas une lacune de notre part.
Un appareil compromis
Si votre poste ou votre telephone est compromis, un second facteur applicatif peut etre contourne. Une cle physique reste la seule protection reellement resistante dans ce cas.
Les prestataires de paiement
Une fois l’instruction transmise a l’etablissement de paiement, l’acheminement depend de son infrastructure et des banques intermediaires. Nous choisissons nos prestataires, nous ne les operons pas.
Le risque zero
Nous ne le promettrons pas. Ce que nous pouvons promettre est une reduction de surface, une detection rapide et une communication qui ne minimise pas.
09

Questions frequentes sur la securite

Conservez-vous mes cryptos ?

Non. Il n’y a pas de solde, pas de portefeuille et pas de fonction de conservation. Un depot est rattache a une commande, converti, puis verse. Le temps ou les fonds sont sous notre controle se limite au traitement de l’operation.

Que se passe-t-il si votre systeme est compromis pendant ma commande ?

Les payouts sont geles des la qualification d’un incident touchant un mouvement de fonds. Une commande deja convertie reste due : la conversion et l’obligation de paiement sont enregistrees independamment du composant touche.

Le second facteur par message texte est-il accepte ?

Pour un compte client, oui, mais nous recommandons une application d’authentification ou une cle physique : le detournement de numero de telephone est une attaque courante et peu couteuse. Pour les acces internes, le message texte n’est pas accepte.

Etes-vous certifies ou audites ?

Non, et nous ne l’affichons nulle part. Aucun test d’intrusion externe ni certification n’a ete realise a ce jour. Le jour ou ce sera le cas, le perimetre exact et la date figureront sur cette page.

J’ai trouve une faille. Que dois-je faire ?

Ecrivez a l’adresse de securite avec le composant concerne, l’impact et les etapes de reproduction. Le perimetre autorise, les regles de test et notre engagement de non-poursuite pour les recherches de bonne foi sont publies.