Révolution de connexion.
Authentification intelligente avec Qypher, uniquement par QR.

Change Daymode and Nightmode
Fr

Pourquoi Qypher est-il sûr.

Aux techniciens : nous expliquons, au niveau des principes de conception, la philosophie avec laquelle Qypher assure sa sécurité.
Security
D'abord — ce que cette page omet volontairement.
Cette page décrit la sécurité de Qypher sous la forme des « propriétés et principes qui la protègent ». En revanche, les détails d'implémentation — longueur des clés, combinaison exacte des algorithmes, structures de données internes — ne sont volontairement pas divulgués : les publier ne ferait que servir un attaquant et n'est pas nécessaire pour comprendre la sécurité. La sécurité de Qypher ne repose pas sur le secret de sa conception, mais sur les propriétés mêmes décrites ici.
1. Conçu sans mot de passe
Les identifiants de connexion sont des jetons générés par la machine, et non des mots de passe mémorisés par l'humain. Les risques propres aux mots de passe — réutilisation, devinette, hameçonnage d'un secret mémorisé — ne se produisent tout simplement pas.
2. Aucune donnée d'identification brute n'est stockée (hachages à sens unique uniquement)
La base de données de Qypher ne conserve jamais les identifiants sous une forme réversible. Elle ne garde qu'un hachage à sens unique — une valeur transformée à partir de laquelle l'originale ne peut être recalculée. Ainsi, même en cas de fuite de la base, aucun identifiant directement utilisable ne peut en être extrait. Les informations personnelles telles que noms et adresses sont elles aussi stockées entièrement chiffrées ; même en cas de fuite, leur contenu ne pourrait être lu directement.
3. Généré avec un CSPRNG
Les identifiants sont générés par un générateur de nombres pseudo-aléatoires cryptographiquement sûr (CSPRNG) et ne dépendent jamais d'entrées prévisibles comme l'heure ; ils ne peuvent donc être ni énumérés ni reproduits par devinette.
4. Les jetons utilisent un chiffrement authentifié (inviolable)
Le jeton contenu dans le code QR est non seulement chiffré, mais aussi protégé en intégrité. Tout jeton altéré ou falsifié est rejeté de façon certaine lors de la vérification. Il est impossible d'assembler un jeton valide à partir d'informations partielles.
5. Les identifiants sont vérifiés comme un tout indivisible
Plusieurs éléments sont vérifiés ensemble comme une seule unité. Connaître seulement une partie ne permet pas de s'authentifier, ce qui ne laisse aucune marge pour attaquer les éléments un par un.
6. Le résultat de connexion est vérifié avec sa destination (anti-détournement)
Le résultat de connexion contient l'information de destination — « pour quel site » — et est scellé de sorte qu'il ne peut être modifié après coup. Le site destinataire vérifie l'authenticité de ce sceau avant de l'accepter. Un attaquant ne peut donc pas intercepter le résultat en chemin et le réutiliser sur un autre site (factice).
7. Le partage de données part du consentement de l'utilisateur (l'utilisateur garde le contrôle)
Par défaut, chaque site ne reçoit que le strict minimum : l'identifiant Qypher et le résultat de la vérification d'âge (oui/non). L'âge réel et la date de naissance ne sont jamais envoyés — seulement si l'utilisateur satisfait à la condition d'âge du site (le résultat est inclus par défaut afin qu'une vérification d'âge requise ne puisse être contournée en refusant de l'envoyer). Le partage de toute autre donnée n'est décidé que lorsque la demande du site et l'autorisation de l'utilisateur sont toutes deux présentes ; aucune donnée non autorisée par l'utilisateur n'est transmise. Les données demandées et les conditions de chaque site sont présentées lors de la connexion, et l'utilisateur peut consentir après en avoir pris connaissance.
※ En revanche, la manière dont un site traite les données une fois transmises relève de sa propre responsabilité, et Qypher ne saurait s'en porter garant.
8. Révocation immédiate (la réémission invalide la Carte Qypher précédente)
Réémettre une Carte Qypher rend la précédente invalide à l'instant même. En cas de perte, ou si quelque chose semble anormal, l'utilisateur peut la réémettre à tout moment pour invalider l'identifiant précédent. Même en cas de fuite, la période d'exposition est réduite au minimum.
9. Sessions côté serveur + expiration après inactivité
Les sessions sont vérifiées côté serveur, et aucun secret servant de base de confiance n'est conservé côté client. Après une période d'inactivité, la session expire automatiquement. Par conception, rien qui vaille la peine d'être volé n'est laissé côté client.
10. Défense en profondeur à la périphérie
L'API est protégée par plusieurs couches — détection automatisée des abus, blocage basé sur la réputation, filtrage des robots (les critères et seuils précis ne sont pas divulgués).
11. La détermination de l'âge est centralisée côté Qypher
Qypher détermine l'âge à partir de la date de naissance enregistrée, mais ne transmet à chaque site que le résultat indiquant si l'utilisateur satisfait à la condition d'âge du site (oui/non) — et non l'âge réel. La date de naissance et l'âge réel restent à l'intérieur de Qypher et ne parviennent jamais au site (transmettre l'âge réel à chaque fois pourrait laisser deviner la date de naissance d'après le changement de valeur ; seul le résultat est partagé). Ainsi, chaque site n'a pas à collecter ni à conserver la date de naissance ou l'âge.
De plus, chaque site peut définir son propre seuil d'âge et choisir si les utilisateurs en dessous sont simplement bloqués (restriction d'âge) ou autorisés moyennant une confirmation parentale (la confirmation parentale est la règle de base pour les moins de 13 ans).
※ Il s'agit d'une détermination fondée sur la date de naissance enregistrée, et non d'un contrôle d'âge sur pièces officielles.
12. Le même chiffrement qu'utilisent gouvernements et banques
Plutôt qu'un chiffrement maison, nous employons un chiffrement établi mondialement, adopté par les agences gouvernementales et le secteur financier. Ce sont des méthodes éprouvées, examinées depuis de longues années par des experts du monde entier. Toutes les communications sont protégées par TLS. Nous ne faisons jamais reposer la sécurité sur le seul secret de la conception.

En somme, voici ce contre quoi cela protège.

  • Même si la base de données fuite : les identifiants servant à l'authentification ne sont stockés que sous forme de hachages à sens unique, de sorte qu'aucun identifiant directement utilisable ne peut être obtenu.
  • Même si une Carte Qypher est photographiée ou copiée : une réémission invalide aussitôt l'ancienne, et toute falsification ou altération est détectée par le chiffrement authentifié.
  • Même en cas de redirection vers un faux site : la destination du résultat d'authentification étant vérifiée, il ne peut être détourné vers le site d'un attaquant.
  • Les données non autorisées par l'utilisateur ne sont pas transmises : un site ne reçoit que ce qui relève à la fois de « sa demande » et de « l'autorisation de l'utilisateur » ; aucune information non autorisée ne circule à son insu.
Pourquoi nous ne publions pas les détails d'implémentation. Parce que ce sont des informations qui ne serviraient qu'à un attaquant. La sécurité de la conception est assurée par les propriétés énumérées ci-dessus. Si vous découvrez une vulnérabilité, nous vous serions reconnaissants de nous en informer via le formulaire de contact avant qu'elle ne soit exploitée.
Voir comment l'installer
Contact / signaler une vulnérabilité
Qypher = QR + Key + Cipher
La sécurité vient de la conception, pas du secret.
Se connecter
Qypher Plan du site
Qypher Page d’accueil
Pourquoi Qypher
Pour les utilisateurs
Pour les sites
Sécurité
Chronique
Mode d’emploi
Comment utiliser Qypher
Comment implémenter Qypher
Tarifs
Liste des forfaits
Informations d’enregistrement
Inscription
Se connecter
Informations personnelles
Société exploitante
Informations sur l’entreprise
Conditions d’Utilisation
Politique de confidentialité
Mentions légales selon la loi sur les transactions commerciales spécifiées
Support
Formulaire d’assistance
AbuseIPDB Contributor Badge
↼ Retour en haut de la page