Comptes et sessions
Les mots de passe sont hachés avec bcrypt. Les sessions web sont signées, les sessions IDE sont stockées sous forme de hash et peuvent être révoquées depuis le profil. Un bannissement invalide les accès web, IDE et API.
La protection de l’offre gratuite combine une empreinte d’appareil pseudonymisée et l’adresse réseau observée par le serveur. Aucun inventaire matériel détaillé ni identifiant système brut n’est envoyé. Un conflit d’appareil refuse le second quota gratuit sans bannir automatiquement les comptes.
Clés API
Une clé ACLIDE commence par aclide_sk_ et n’est affichée en clair qu’une fois. Seuls son hash SHA-256, son préfixe et ses quatre derniers caractères sont conservés. Une clé révoquée ne peut pas être réactivée.
Actions de l’agent
Les opérations dangereuses doivent demander une confirmation visible : exécution de commandes, suppression récursive, accès hors espace de travail, lecture d’un secret connu ou modification étendue. L’utilisateur garde la décision finale.
Journaux minimisés
Les journaux d’usage enregistrent les métadonnées nécessaires au quota et au diagnostic : modèle, jetons, crédits, latence et état. Ils n’enregistrent pas le prompt, la réponse, le jeton d’authentification ou un en-tête sensible.
Signaler une vulnérabilité
Envoyez une description reproductible à [email protected]. N’accédez pas aux données d’un tiers, n’interrompez pas le service et ne publiez pas la faille avant qu’un correctif puisse être préparé.
Indiquez la surface concernée, les étapes, l’impact observé et un moyen de vous recontacter. Aucun mot de passe, clé privée ou donnée réelle d’un utilisateur ne doit accompagner le signalement.
CONTACT
Une question sur ces informations ?
Écrivez à [email protected]. Indiquez la page concernée et, si nécessaire, l’adresse du compte ACLIDE.