Sécurité

Dernière mise à jour : septembre 2026

Liflow héberge les souvenirs de votre famille : photos, vidéos, moments du quotidien. Nous prenons la sécurité de ces données au sérieux, et voulons être transparents sur ce qui est réellement en place — pas juste des promesses.

Comment vos données sont protégées

  • Chiffrement en transit : toutes les communications passent par HTTPS, avec HSTS activé pour empêcher tout retour vers une connexion non chiffrée.
  • Stockage privé : vos photos et vidéos ne sont jamais accessibles directement. Chaque accès passe par un lien signé et temporaire, généré uniquement pour vous et votre famille.
  • Cloisonnement par famille : chaque espace familial est isolé des autres au niveau du serveur — un compte d'une famille ne peut techniquement pas accéder aux données d'une autre.
  • Authentification sécurisée : connexion par code à usage unique ou via Google/GitHub, sessions à durée limitée, et limitation du nombre de tentatives pour bloquer les attaques automatisées.
  • Politique de sécurité du navigateur (CSP) : empêche l'exécution de scripts non autorisés sur le site, même en cas de faille dans une dépendance tierce.
  • IA minimale et à la demande : la génération de récits par IA n'est activée que si vous le demandez explicitement, et seules les données strictement nécessaires sont transmises, jamais conservées pour l'entraînement de modèles.

Nos pratiques

  • Analyse automatique du code à chaque changement pour détecter toute clé ou secret qui aurait fuité par erreur.
  • Surveillance continue des vulnérabilités connues dans les librairies utilisées par l'application.
  • Revues de sécurité régulières du code source, couvrant l'authentification, l'isolation des données entre familles, et les accès aux fichiers.

Signaler une vulnérabilité

Si vous découvrez une faille de sécurité dans Liflow, merci de nous la signaler en privé plutôt que de la rendre publique.

Contact : randy.rcode@gmail.com

Nous nous engageons à ne poursuivre aucune action civile ou pénale contre une recherche de sécurité menée de bonne foi, dans les limites suivantes :

  • n'interagissez qu'avec des comptes et données vous appartenant, ou avec l'accord explicite du titulaire ;
  • évitez toute atteinte à la vie privée, destruction de données, ou dégradation du service ;
  • laissez-nous un délai raisonnable — au moins 90 jours — pour corriger le problème avant toute divulgation publique.

Pour chiffrer un rapport contenant des informations sensibles, vous pouvez utiliser notre clé PGP publique (empreinte 2084 7F5C D77C C609 5E55 A36D 6BB6 993C 4F27 EE9D), disponible à /security-pgp-key.asc.