Vos secrets serveur ne quittent jamais votre poste en clair
Naucturne chiffre les mots de passe, clés privées, phrases secrètes et profils de base de données sur votre machine avant synchronisation. Le cloud reçoit ces champs sensibles sous forme chiffrée, avec les métadonnées nécessaires pour synchroniser votre inventaire.
Le chiffrement se fait sur votre machine
La clé est dérivée de votre mot de passe maître, qui ne transite jamais. Les champs sensibles des accès arrivent déjà chiffrés dans le cloud.
Votre poste
Chiffrement AES-256-GCM avec la clé dérivée du mot de passe maître.
Clair → ChiffréLe cloud (Supabase)
Stocke les champs sensibles chiffrés ainsi que les métadonnées de connexion et d'équipe, protégés par Row Level Security.
Chiffré + métadonnéesPoste coéquipier
Déchiffrement local via la clé d'équipe scellée pour ce membre.
Chiffré → ClairChaque donnée à sa place
Vos accès sensibles restent chez vous, chiffrés. Le reste se limite à ce qui est strictement nécessaire pour faire fonctionner le compte et l'abonnement.
Votre poste
Le mot de passe maître, les champs secrets déchiffrés (en mémoire, le temps d'une session) et le contenu des fichiers édités vivent uniquement sur votre machine.
En clair, jamais transmisSupabase (cloud)
Stocke les métadonnées du compte et des connexions (nom du site, protocole, hôte, port et utilisateur), les données sensibles chiffrées et les clés d'équipe scellées, le tout protégé par Row Level Security.
Chiffré + métadonnéesStripe
Gère le paiement et la facturation au siège. Vos données de carte sont traitées par Stripe : elles ne transitent jamais par nos serveurs.
Paiement uniquementGitLab (registre)
Héberge les binaires de l'application téléchargés depuis le site. Aucune donnée de compte n'y est stockée.
Téléchargements de l'appCôté Supabase : des données chiffrées, pas vos secrets
Un accès direct à la base révèle les métadonnées de connexion, mais les mots de passe, clés privées, phrases secrètes et profils de base restent chiffrés avec une clé présente uniquement sur les postes autorisés.
Ce que le serveur voit
- Votre compte, l'appartenance aux équipes et les métadonnées de connexion : nom du site, protocole, hôte, port et utilisateur
- Les adresses email de connexion et d'invitation
- Les mots de passe, clés privées, phrases secrètes, profils de base et clés d'équipe sous forme chiffrée illisible
- L'état de l'abonnement et le nombre de sièges (via Stripe)
Ce que le serveur ne voit jamais
- Votre mot de passe maître (il ne quitte jamais votre machine)
- Les mots de passe, clés privées et phrases secrètes de vos serveurs en clair
- La clé qui déchiffre votre coffre ou les clés d'équipe
- Le contenu des fichiers que vous transférez ou éditez
Contre quoi Naucturne vous protège
Aucune sécurité n'est absolue. Voici, en toute transparence, ce que l'architecture neutralise et ce qui reste sous votre responsabilité.
Ce qui est neutralisé
Fuite de la base de données
Une copie de la base Supabase révèle les métadonnées du compte et des connexions ainsi que les données chiffrées ; les mots de passe, clés privées et profils chiffrés restent illisibles sans la clé locale correspondante.
Interception réseau
Le contenu est chiffré de bout en bout ; la vérification d'empreinte SSH (TOFU) bloque les attaques de l'homme du milieu.
Accès interne / hébergeur
Ni nous, ni l'hébergeur ne pouvons déchiffrer les champs sensibles de vos accès : la clé n'existe que sur vos postes autorisés.
Vol d'un coffre partagé
Le partage d'équipe scelle la clé pour chaque membre (RSA-OAEP) : retirer un membre lui coupe l'accès aux futurs déchiffrements.
Ce qui reste sous votre garde
Votre poste compromis
Si votre machine est infectée (malware, keylogger), les secrets déchiffrés en mémoire deviennent exposés. Gardez votre poste à jour.
Mot de passe maître faible ou perdu
Il chiffre tout et n'est jamais transmis : choisissez-le robuste. Personne, pas même nous, ne peut le récupérer à votre place.
Élévation sudo & session ouverte
Un mot de passe sudo saisi est gardé le temps de la session. Verrouillez votre coffre et fermez vos sessions sur un poste partagé.
Plusieurs couches, pas un seul rempart
Du dérivé de clé jusqu'à la passerelle PHP éphémère, chaque maillon est pensé pour limiter la casse en cas de problème.
Coffre chiffré AES-256-GCM
Les champs sensibles de vos accès sont chiffrés sur votre poste avec une clé dérivée de votre mot de passe maître via PBKDF2-SHA512 (600 000 itérations).
Mot de passe maître jamais transmis
Votre mot de passe maître ne quitte jamais votre machine. Supabase stocke les métadonnées de connexion avec les champs sensibles chiffrés ; une fuite de la base n'expose pas les secrets en clair.
Partage chiffré bout-en-bout
Les accès partagés en équipe sont protégés par une clé d'équipe scellée pour chaque membre (RSA-OAEP 2048). On ne déchiffre que sur les postes autorisés.
Stockage système natif
Les secrets locaux s'appuient sur le coffre du système (Keychain macOS, Credential Manager Windows) via safeStorage Electron.
Empreintes SSH (TOFU)
Naucturne vérifie l'empreinte de chaque serveur SSH et refuse la connexion en cas de changement suspect, pour bloquer les attaques man-in-the-middle.
Passerelle PHP éphémère
Le script de passerelle base de données utilise un nom et un token aléatoires, et il est automatiquement supprimé à la fermeture de la connexion.
Une sécurité à la hauteur de vos accès
Essayez Naucturne gratuitement pendant 14 jours, sans carte bancaire.