Une sécurité que vous pouvez
vraiment assumer
Pas de théâtre de l'« inviolable ». Juste une protection honnête, en couches, et un état des lieux clair de ce que nous protégeons, comment, et de ce que nous ne pouvons pas promettre.
Ce que nous promettons, honnêtement
Des affirmations que nous acceptons de mettre par écrit, parce qu'elles sont vraies.
Chiffré de bout en bout
Le contenu des messages, des appels et des fichiers est chiffré sur votre appareil avec le protocole Matrix, audité (Olm/Megolm). Nous ne détenons pas les clés, donc nous ne pouvons pas le lire.
Votre serveur, à l'étranger
Il tourne sur une instance dédiée, dans la juridiction de votre choix. Vos données ne dorment pas dans le cloud d'un géant du numérique.
Un minimum de données, par conception
Nous collectons le moins possible : aucun numéro de téléphone requis. Ce que nous n'avons pas ne peut être ni divulgué, ni vendu, ni remis à quiconque.
Protocole ouvert et audité
Nous n'inventons pas de cryptographie. Matrix est ouvert et revu de façon indépendante, utilisé par l'État français et par l'armée allemande.
Infrastructure durcie
TLS partout, HSTS, en-têtes de sécurité, pare-feu, fail2ban, mises à jour de sécurité automatiques et sauvegardes chiffrées.
Joignable via Tor
L'application entière, pas seulement l'API, tourne comme service onion Tor. Ouvrez-la dans Tor Browser et connectez-vous normalement : votre réseau et votre fournisseur voient une connexion Tor, pas avec qui vous parlez.
Inscription fermée
L'inscription publique est désactivée. Les comptes sont créés par nos soins, client par client. Personne ne peut s'inscrire de lui-même sur votre instance.
Nous décrivons exactement ce que nous protégeons, comment, et où sont les limites. Chaque affirmation de cette page est vérifiable.
Ce que nous protégeons, et ce que nous ne protégeons pas
La sécurité est une défense en profondeur, pas une case magique à cocher. Voici le tableau honnête.
| Quoi | Comment c'est protégé |
|---|---|
| Contenu (messages, appels, fichiers) | Chiffré de bout en bout (Olm/Megolm) ; nous ne détenons pas les clés |
| Données en transit | TLS 1.2+/1.3, HSTS, algorithmes modernes |
| Le serveur | Durcissement des conteneurs, pare-feu, fail2ban, mises à jour automatiques |
| Votre identité | Aucun numéro de téléphone, données minimales, inscription privée |
| Métadonnées (qui parle à qui, et quand) | Réduites, mais pas totalement masquées, une limite que nous assumons |
| Un appareil utilisateur compromis | Nous ne pouvons pas protéger un téléphone ou un ordinateur déjà infecté |
Défense en profondeur : les couches
Aucun contrôle ne suffit à lui seul. La protection vient de leur empilement.
Cryptographie
E2E par défaut, signature croisée, sauvegarde chiffrée des clés et vérification des appareils.
Transport
TLS automatique, préchargement HSTS et un jeu strict d'en-têtes de sécurité (CSP, X-Frame-Options, nosniff, Referrer-Policy).
Application
Traceurs tiers et remontée d'erreurs désactivés, accès invité désactivé, aucune donnée qui repart en douce vers l'extérieur.
Serveur
Inscription publique désactivée, fédération désactivée (votre serveur ne parle pas aux autres serveurs Matrix), limitation du nombre de tentatives à la connexion et à l'inscription.
Infrastructure
no-new-privileges, base de données jamais exposée publiquement, volumes isolés, identifiants aléatoires.
Exploitation
Sauvegardes quotidiennes chiffrées hors site, supervision, et un plan écrit de réponse aux incidents.
Divulgation responsable
Vous avez trouvé une faille ? Nous voulons en entendre parler. Signalez-la à security@sovryk.com (voir /.well-known/security.txt). Nous n'engageons aucune poursuite contre les chercheurs en sécurité de bonne foi.
La sécurité est un processus, pas une case à cocher ; cette posture est mise à jour à chaque changement d'infrastructure.
Mode furtif : Sovryk via Tor
Le chiffrement cache ce que vous dites. Il ne cache pas que vous vous êtes connecté, ni d'où. Tor comble ce trou.
Ce que c'est
Sovryk tourne comme service onion Tor. L'application complète et le homeserver répondent sur une seule adresse : votre opérateur réseau, votre fournisseur d'accès et quiconque écoute la ligne voient une connexion Tor, et rien d'autre. Ils ne peuvent pas savoir que vous utilisez Sovryk, encore moins avec qui.
Comment l'utiliser
Sur un ordinateur, ouvrez Tor Browser. Sur un téléphone, lancez Orbot puis ouvrez l'adresse dans votre navigateur. Connectez-vous exactement comme d'habitude. Même compte, mêmes messages, rien à configurer.
http://qfh2qsuuscuwafcnbocklcfwr4mjsyq3ddvpcn7iydlu3f335taxlqyd.onion
Optionnel. L'adresse normale convient très bien à la plupart des cabinets, et elle est plus simple. Tor est là pour les cas où le simple fait de se connecter est déjà sensible.