Aller au contenu
SpecMiru

Sécurité

Dernière mise à jour : 5 octobre 2026

Version de travail pour la production — ce texte doit être relu par un professionnel du droit avant le lancement public.

Local-first par conception

L’extension SpecMiru inspecte les pages dans votre navigateur. Le contenu inspecté — DOM, texte, styles, URL, captures, assets, consignes IA — est traité localement et n’est jamais envoyé à nos serveurs ni à un service d’IA.

  • Permissions minimales : activeTab, scripting, sidePanel, storage. Aucun accès à tous les sites à l’installation ; SpecMiru n’accède à un onglet que lorsque vous l’y invoquez.
  • Aucun code distant : l’extension embarque tout son code dans le paquet du Chrome Web Store et ne charge aucun script distant.
  • Les données des pages sont non fiables : le contenu capturé est nettoyé, jamais rendu comme HTML dans le panneau, et présenté comme donnée de référence non fiable dans les exports.
  • Isolation : en mode Superposé, le panneau tourne dans une iframe de l’extension, à l’intérieur d’un Shadow DOM fermé ; les pages web ne peuvent pas envoyer de message à l’extension.
  • Secrets masqués : les e-mails et jetons probables sont masqués dans le texte capturé, et les valeurs de formulaire ne sont jamais lues.

Transmission minimale, consentement explicite

  • Les statistiques d’usage restent désactivées tant que vous ne les acceptez pas, et se limitent à une liste fermée d’événements produit prédéfinis. Aucun contenu de page ne peut y figurer.
  • Les rapports de bug ne joignent rien par défaut. Diagnostic technique, URL de la page (origine et chemin uniquement) et capture exigent chacun leur propre interrupteur.

Le site et son backend

  • Les retours privés, e-mails, URL de bug, captures, notes internes et réponses de désinstallation sont stockés dans une zone de la base sans accès public, protégée par la sécurité au niveau des lignes et des droits minimaux. Les captures sont dans un espace de stockage privé et ne sont montrées qu’aux administrateurs via des liens signés de courte durée.
  • Les administrateurs sont créés manuellement, un compte utilisateur facultatif ne peut jamais devenir administrateur, et l’accès administrateur exige une authentification multifacteur. Les actions importantes sont consignées dans un journal d’audit non modifiable.
  • Toutes les entrées sont strictement validées côté serveur ; les champs inconnus sont refusés. Les messages des utilisateurs sont toujours affichés en texte brut.
  • Les formulaires publics sont protégés par Cloudflare Turnstile avec vérification côté serveur, et tous les envois sont limités en débit. Les adresses IP ne sont jamais conservées en clair.
  • Des en-têtes de sécurité stricts (Content-Security-Policy, HSTS, protection contre l’encadrement) sont appliqués, et le site n’utilise aucun traceur tiers.
  • Les journaux ne contiennent jamais de texte de retour, d’e-mail, d’URL, de capture, de jeton ni de secret.

Signaler une vulnérabilité

Si vous pensez avoir trouvé un problème de sécurité dans SpecMiru, écrivez à [e-mail de contact sécurité] en indiquant :

  • une description du problème et de son impact,
  • les étapes pour le reproduire,
  • la version concernée (version de l’extension, ou URL du site).

Merci de nous laisser un délai raisonnable pour corriger avant toute divulgation publique, de ne pas accéder aux données d’autrui ni les modifier, et de ne pas mener de tests de déni de service, de spam ou d’ingénierie sociale. Nous accuserons réception, vous tiendrons informé et vous créditerons si vous le souhaitez. [Fichier security.txt et délais de divulgation à finaliser.]

Nous ne revendiquons aucune certification de sécurité.