Ne voit jamais

  • les secrets TOTP en clair
  • votre clé maître
  • votre mot de passe
  • votre code de récupération
  • le contenu de vos items

Voit

  • du ciphertext scellé par item et par opération
  • les clés publiques des appareils (X25519, Ed25519)
  • l’ordre des opérations (compteurs Lamport)
  • votre adresse e-mail — uniquement pour l’authentification
  • les tokens de notification push

Statut d’audit.

Coffre V1 n’a pas encore été audité par un tiers. Les primitives sont standards et éprouvées (XChaCha20-Poly1305, Argon2id, X25519, Ed25519). L’intégration produit reste le périmètre critique à auditer.

Lire le modèle de menace

Signalement responsable.

Vous avez trouvé une vulnérabilité ? Écrivez à security@coffre.app. Nous répondons sous 72 heures. Les détails sont dans security.txt.