Fleet ForwardConnexion
Note de sécurité · Révision juin 2026

Sécurité
par conception.

Comment notre architecture garantit que nos serveurs ne peuvent pas lire les identifiants qui nous sont confiés. Ce document s'adresse aux directions des systèmes d'information, aux responsables de la sécurité et aux équipes juridiques.

01

Modèle de menace

Notre architecture repose sur un postulat simple : un seul maillon de la chaîne mérite la confiance, le navigateur du destinataire authentifié. Tous les autres composants sont traités comme potentiellement hostiles, y compris nos propres serveurs applicatifs, la base de données et ses sauvegardes, l’hébergeur, les outils de supervision, les services tiers et le réseau emprunté par l’expéditeur. Le code de chiffrement est servi depuis notre seul domaine ; aucun script tiers n’est chargé sur les pages qui manipulent des données sensibles.

02

Primitives cryptographiques

  • ECDH P-256 pour l'accord de clé asymétrique (Web Crypto API)
  • AES-GCM-256 pour le chiffrement symétrique authentifié (IV 12 octets aléatoires par message)
  • PBKDF2-SHA256 · 600 000 itérations · sel 16 octets unique par destinataire
  • CryptoKey non extractibles (extractable: false) persistées dans IndexedDB
03

Destruction après lecture

Lorsqu’une soumission est consultée par son destinataire, son contenu chiffré (texte chiffré, vecteur d’initialisation et clé publique éphémère) ainsi que les références aux pièces jointes associées sont effacés du serveur au cours d’une même transaction. L’enregistrement est conservé à l’état « consulté » pour les besoins de la journalisation, mais ne contient plus aucune donnée exploitable. L’opération est irréversible : une requête ultérieure portant sur ce contenu ne renvoie rien.

04

Accès au déchiffrement

Seul l’administrateur destinataire peut déchiffrer une soumission, depuis son navigateur authentifié et au moyen de sa clé privée locale. Cette clé privée est protégée par son mot de passe et ne quitte jamais son appareil sous une forme lisible. Aucun autre compte, y compris les comptes techniques de Fleet Forward, ne dispose des éléments nécessaires au déchiffrement.

05

Analyse par intelligence artificielle (activable par agence)

L’analyse automatique des soumissions est activée indépendamment par chaque agence et peut être désactivée à tout moment. Lorsqu’elle est active, les fichiers déposés et les vidéos de démonstration sont transmis à un prestataire d’analyse par intelligence artificielle tiers afin de produire une synthèse et des pistes d’automatisation. Les champs chiffrés du formulaire (clés d’API, identifiants, mots de passe) ne sont en aucun cas transmis : ils restent chiffrés de bout en bout et ne sont déchiffrables que dans le navigateur de l’administrateur destinataire. Avant tout envoi, une passe de masquage retire du contenu textuel les secrets reconnaissables (blocs PEM, JWT, jetons d’API de fournisseurs cloud courants, affectations de type clé = valeur sensibles).

06

Périmètre et limites

Le dispositif protège les données en transit et au repos sur notre infrastructure. Il ne couvre pas la compromission du poste du destinataire (logiciel malveillant, enregistreur de frappe), l’accès physique à une session de navigateur restée ouverte, ni une altération de la chaîne d’approvisionnement du navigateur lui-même. La sécurité de ces éléments relève de l’environnement de l’utilisateur.

Ce que nos serveurs conservent
Clé publique du destinataireConservée
Clé privée chiffrée (opaque)Conservée
Enveloppe de soumission chiffréeConservée
Identifiants en clair, clés d’APIJamais
Mot de passe du compteJamais
Clé privée déchiffréeJamais
Document maintenu par l'équipe Fleet Forward.
Pour toute question de sécurité ou le signalement d'une vulnérabilité : contact@fleetforward.com.
← Retour à l'accueil