Comment Partage chiffre vos données

Ce que « chiffré de bout en bout » veut dire ici, et ce que le serveur voit encore.

Ouvrir Partage

Ce qui est chiffré, et où vit la clé

Chaque groupe a sa propre clé : une clé AES-GCM de 256 bits, tirée au hasard sur votre appareil par la cryptographie intégrée du navigateur. Aucun compte ne la porte, aucun mot de passe ne la génère. La clé est l’appartenance au groupe.

Tout le contenu d’un groupe, comme les dépenses, les remboursements, les membres, les catégories et chaque modification de l’historique, est chiffré sur votre appareil avant la synchronisation. Ce qui quitte l’appareil est du chiffré, et ce que le serveur stocke et retransmet est du chiffré.

La clé ne voyage que lorsque vous invitez quelqu’un, et uniquement dans le lien d’invitation, comme décrit plus bas. Elle n’atteint jamais le serveur.

Ce que le relais voit, et ce qu’il ne peut pas voir

Le relais de synchronisation voit :

Il ne peut voir ni montants, ni intitulés, ni catégories, ni devises, ni noms de membres, ni soldes, ni qui doit quoi à qui. Le relais ne reçoit jamais la clé : un appareil prouve son accès avec un condensat de la clé, et le serveur ne stocke qu’un condensat de ce condensat. Une copie complète de la base du serveur ne révèle aucune dépense à personne.

Le relais ne garde d’ailleurs rien pour toujours : un groupe qu’aucun membre n’a touché depuis douze mois est supprimé du serveur, chaque appareil membre conservant sa copie complète.

Invitations : la clé voyage dans le fragment

Un lien d’invitation porte la clé du groupe après le #. Les navigateurs n’envoient jamais cette partie de l’URL à un serveur : le lien ouvre la page d’invitation sans que le relais n’apprenne la clé. Une invitation par QR code est le même lien.

Une chose à garder en tête : qui a le lien a la clé. Partagez-le avec soin, directement aux personnes que vous voulez faire entrer. Privilégiez un scan direct du QR code, ou un groupe de messagerie chiffrée de bout en bout.

Les limites honnêtes