La sécurité chez Handsly
Handsly repose sur des relations de confiance, donc la protection de vos données n'est pas une option. Voici, concrètement, comment nous sécurisons vos identifiants, vos contacts et l'ensemble de votre activité.
Notre approche : la sécurité dès la conception
Nous concevons Handsly selon le principe de la sécurité et de la confidentialité dès la conception. Cela signifie que nous limitons les données collectées, que nous les protégeons par défaut et que nous n'exposons jamais plus que le strict nécessaire au bon fonctionnement de l'application.
Le graphe relationnel est calculé côté serveur et n'expose jamais le carnet d'adresses d'un membre. L'identité d'un intermédiaire reste masquée tant qu'il n'a pas donné son accord : aucune mise en relation ne se fait sans consentement.
Protéger vos identifiants
Votre mot de passe ne quitte jamais nos systèmes en clair, et il n'est jamais conservé tel quel.
- Les mots de passe ne sont jamais stockés en clair : nous n'en conservons qu'une empreinte bcrypt (facteur de coût 12).
- L'authentification s'appuie sur des jetons d'accès JWT à durée de vie courte (15 minutes), couplés à des jetons de rafraîchissement rotatifs (30 jours).
- Les jetons de rafraîchissement sont hachés côté serveur et révocables : une session peut être coupée à tout moment.
- Une détection de réutilisation invalide la session si un jeton volé est rejoué.
- Sur l'appareil, les jetons d'authentification sont conservés dans le coffre sécurisé du système (Trousseau iOS, Keystore Android), jamais dans un stockage en clair.
Protéger vos contacts
Quand vous importez vos contacts pour détecter des relations communes, nous ne conservons jamais vos emails ou numéros de téléphone en clair.
- Les emails et numéros de téléphone importés sont transformés en empreintes irréversibles SHA-256, jamais stockés en clair.
- Ces empreintes servent uniquement à détecter des correspondances privées entre membres, et ne peuvent pas être inversées pour retrouver le contact d'origine.
- Votre carnet d'adresses n'est jamais affiché à d'autres membres : la mise en relation se fait sans le révéler.
Chiffrement et infrastructure
Vos données sont protégées en transit comme au repos, sur une infrastructure durcie et hébergée en Europe.
- Tout le trafic est chiffré en transit via HTTPS / TLS.
- Le serveur est durci : en-têtes de sécurité, limitation de débit (rate limiting) sur les points d'accès sensibles, validation stricte des entrées et accès au moindre privilège.
- La base de données MongoDB est hébergée en Europe, avec un accès restreint par liste d'autorisation réseau (allowlist).
Sécurité de votre compte
Vous gardez le contrôle de votre présence sur Handsly et des personnes avec qui vous interagissez.
- Vous pouvez signaler ou bloquer un autre membre à tout moment.
- Notre équipe traite les signalements et intervient en cas d'abus.
- Vous pouvez supprimer définitivement votre compte et vos données directement depuis l'application.
Divulgation responsable
Nous accueillons le travail des chercheurs en sécurité. Si vous pensez avoir découvert une vulnérabilité, écrivez-nous à app@handsly.io.
Notre équipe vous répondra, et nous ne poursuivrons pas une recherche menée de bonne foi. Merci de nous laisser un délai raisonnable pour corriger avant toute divulgation publique.
Handsly est édité par Fibroweb (https://fibroweb.fr).