Stockage des données

Que stocke le serveur Collogue ?

Ce que stocke l’implémentation cliente actuelle et ce qui ne peut pas être déduit de l’infrastructure.

Publié le: 1 août 2026

Limites de l’implémentation actuelle

Le client actuel chiffre le texte dans le navigateur et place le contenu chiffré dans l’URL. Le mot de passe transmis séparément ne fait pas partie du lien. Aucun serveur applicatif ne stocke, ne récupère, ne supprime ou ne consomme les messages une seule fois.

Contexte complémentaire

Tout service web fonctionnel traite des données. Les questions utiles sont : quelles données, sous quelle forme, dans quel but et pendant combien de temps ?

Les données présentent des risques différents.

Ne laissez pas « généralement » dans le tableau final. Remplacez chaque cellule par un fait propre au produit.

Le contenu chiffré est moins utile à un attaquant qui ne possède pas la clé. Cela ne revient pas à ne rien stocker.

Un bon chiffrement doit masquer le contenu, pas le fait qu’un objet chiffré existe.

Les applications consignent souvent les erreurs, les chemins de requête, les codes d’état et les horaires. Une journalisation mal conçue peut aussi capturer les corps de requête ou des identifiants sensibles.

Un contenu sensible ne doit jamais être ajouté aux journaux simplement parce que le débogage est plus pratique ainsi.

Une application peut ne pas journaliser explicitement les adresses IP alors que son proxy inverse, son répartiteur de charge, son CDN ou sa plateforme d’hébergement le fait.

La page de confidentialité ne doit pas dire « aucune journalisation IP » simplement parce que le code applicatif ne contient pas de console.log.

L’infrastructure existe même lorsqu’elle est absente du dépôt frontend.

C’est moins spectaculaire que « disparaît sans laisser de trace ». C’est beaucoup plus informatif.

Ces comportements ont des modes d’échec différents.

Un langage précis évite les fausses attentes.

Le meilleur champ à protéger est celui qui n’a jamais été collecté.

Cela coûte généralement moins cher que de promettre de défendre indéfiniment un ensemble de données plus vaste.

Répondez à partir de preuves d’infrastructure, pas du code frontend. Les proxys et les services d’hébergement peuvent enregistrer les métadonnées de requête même lorsque l’application ne le fait pas.

La qualification juridique dépend du contexte et de la juridiction. Du point de vue de la sécurité, le texte chiffré et ses métadonnées associées doivent tout de même être traités comme des données à protéger.

Articles associés