Politique de confidentialité
Cette politique explique comment l’authentificateur en ligne AuthTool traite les noms de compte, les clés TOTP, les codes de vérification, le stockage du navigateur et les informations nécessaires au fonctionnement du site.
Traitement des comptes et des codes
La page utilise le nom du compte, l’émetteur, la clé Base32 ou le lien otpauth ainsi que les paramètres TOTP (algorithme, nombre de chiffres et période) pour générer les codes. Les données sont conservées dans un coffre chiffré de ce navigateur et traitées localement ; elles ne sont pas envoyées aux serveurs AuthTool. AuthTool ne se connecte pas à Google ni à d’autres services à votre place et ne reçoit pas les codes que vous y saisissez.
Chiffrement local et stockage du navigateur
Les données sont chiffrées avec AES-256-GCM avant leur enregistrement dans le navigateur. LocalForage sélectionne un moteur disponible et privilégie IndexedDB. Lorsque la protection par mot de passe est activée, PBKDF2-HMAC-SHA-256 dérive une clé de chiffrement de 256 bits à partir du mot de passe en 100 000 itérations. Un sel aléatoire, un nouvel IV de 12 octets à chaque chiffrement, le texte chiffré et son code d’authentification protègent et vérifient les données. Le mot de passe n’est ni enregistré ni transmis. Après déverrouillage, les données déchiffrées sont conservées en mémoire dans la page pour afficher la liste et générer les codes.
Protection par mot de passe, récupération et suppression
Lorsque la protection par mot de passe est désactivée, le coffre reste chiffré avec AES-256-GCM, mais sa clé aléatoire de déverrouillage automatique est enregistrée dans le même navigateur que le texte chiffré. L’accès est ainsi automatique lors de la prochaine visite ; cette option ne convient pas aux appareils partagés. Si la protection est activée, le mot de passe doit être saisi à chaque nouvelle ouverture. AuthTool ne le conserve pas et ne possède aucune copie serveur permettant de le retrouver. En cas d’oubli, les comptes ne peuvent pas être déchiffrés : réinitialisez et videz le coffre, puis importez à nouveau les clés ou QR codes du service. La suppression des comptes, la réinitialisation du coffre ou l’effacement des données du site supprime le contenu local. Il n’existe ni sauvegarde cloud ni synchronisation entre appareils.
Images QR et presse-papiers
Le navigateur tente de décoder localement les images QR de l’authentificateur ; elles ne sont pas envoyées aux serveurs AuthTool. Lorsque vous cliquez sur Copier le code, la page demande au navigateur de placer le code actuel dans le presse-papiers. Le navigateur et le système d’exploitation gèrent celui-ci ; évitez de coller des codes dans des applications ou sites non fiables. La lecture QR nécessite la prise en charge de l’API correspondante par le navigateur.
Fonctionnement du site et ressources tierces
Lors de la visite d’une page, l’hébergeur peut enregistrer les heures des requêtes, les adresses des pages, le type de navigateur, l’adresse réseau ou les erreurs à des fins de sécurité et de dépannage. Le contenu des journaux et leur durée de conservation dépendent de l’hébergeur. La page charge également les styles Font Awesome depuis cdnjs, qui peut recevoir des informations de requête courantes, comme l’adresse IP, les données du navigateur et la page référente, selon ses propres règles. AuthTool n’ajoute pas votre clé TOTP, le nom du compte ou les codes à ces requêtes.
Protégez votre appareil et vos comptes
Le chiffrement local ne remplace pas la sécurité de l’appareil. Un logiciel malveillant, une extension nuisible, un compte utilisateur contrôlé par quelqu’un d’autre ou une page déjà déverrouillée peut exposer les données affichées. Utilisez un navigateur fiable et à jour, activez la protection par mot de passe sur les appareils privés et conservez en lieu sûr les codes de récupération du service. Fermez la page après utilisation. Sur un appareil partagé, activez la protection et fermez la page avant de vous éloigner.
Mise à jour de la politique
Nous mettrons cette page à jour en cas d’évolution des fonctions, des ressources du site ou du traitement des données. Consultez les informations les plus récentes avant de poursuivre l’utilisation. Cette politique concerne uniquement le site et l’authentificateur AuthTool, et non les politiques propres aux services auxquels vous vous connectez ni aux fournisseurs tiers.