Sécurité & traitement des données

Ce que nous touchons. Ce que nous ne touchons pas.

Surveiller votre exposition externe ne veut pas dire entrer dans vos systèmes. Voici précisément ce que fait l'outil — et ce qu'il refuse de faire par construction.

Pas d'agent installé
Aucun logiciel à déployer sur vos postes ou serveurs. KryptaScope fonctionne uniquement depuis l'extérieur, exactement comme un attaquant. Aucune intervention sur votre SI.
Pas d'accès à vos systèmes
Nous ne demandons jamais d'identifiants vers vos boîtes mail, vos serveurs, votre Active Directory, votre hébergeur ou vos outils internes. Tout ce que nous voyons est ce que voit Internet.
Pas de proxy, pas de tunnel
Pas de redirection de votre trafic réseau. Pas d'écoute. Pas de man-in-the-middle. Les requêtes sortent depuis nos serveurs vers les sources publiques (DNS, registres SSL, bases de fuites publiées) — jamais vers vos clients ou vos employés.
Aucun mot de passe stocké
Nous détectons que des couples email + mot de passe ont fuité publiquement, mais nous ne stockons que la métadonnée (oui/non, source, date). Le mot de passe lui-même n'est jamais conservé. Idem pour les hashes.
Scan public non nominatif
La page /scan accessible sans compte ne renvoie que des compteurs agrégés (nombre de fuites, sévérité, présence d'admin). Aucun email exposé, aucun nom de breach affiché, aucune information qu'un attaquant pourrait exploiter — règle interne EDF-2 vérifiable dans le code.
Hébergement européen
Base de données et infrastructure applicative en Union Européenne (Supabase EU, Vercel EU). Aucun transfert vers les États-Unis pour les données client. Sentry et PostHog tunnelisés via notre domaine pour ne pas exposer vos métadonnées aux ad-blockers ou aux third parties.
Données supprimables sur demande
Résiliation en 1 clic depuis le dashboard. Sur demande écrite, suppression complète des données associées à votre compte sous 30 jours, attestation fournie. Les données conservées pour obligation légale (facturation) sont anonymisées dès la fin de la période de rétention.

Détails techniques

Scope du scan
DNS, certificats SSL publics, bases de fuites publiées (HIBP, LeakCheck, BreachDirectory, IntelX), registres typosquatting. Aucun port scan agressif, aucune injection.
Stockage
PostgreSQL (Supabase EU). Mots de passe utilisateur en bcrypt (10 rounds). Tokens 2FA chiffrés AES-256-GCM avec clé dérivée. Sessions stateful (JWT signé HMAC-SHA256, pas de stockage côté client).
Communications
HTTPS uniquement (HSTS preload). CSP stricte sur toutes les pages. Pas de tracking publicitaire. Sentry et PostHog tunnelisés via /monitoring pour bloquer les ad-blockers et garder les métadonnées internes.
Accès opérateur
Accès à votre dashboard uniquement sur demande explicite (ticket support). Aucun accès silencieux. Logs d'accès opérateur disponibles sur demande.
Sous-traitants
Supabase (DB EU), Vercel (hosting EU), Resend (email transactionnel), Stripe (paiement), Sentry (erreurs), PostHog (analytics produit). Liste DPA disponible sur demande.

Aller plus loin

Politique de confidentialité
Bases légales, durées de rétention, droits RGPD, processus de demande d'accès.
Statut système
État temps réel des scans, base de données, services tiers.
Reporter une vulnérabilité
security@kryptascope.fr — réponse sous 48h ouvrées. Pas de programme bug bounty rémunéré, mais un crédit MSP/Pro est envisageable selon impact.