Sécurité chez ZillaSoft
Comment nous protégeons votre compte, vos données et l'infrastructure qui fait fonctionner nos produits.
Ce que nous faisons pour vous protéger
Ces pratiques sont en place aujourd'hui, pas prévues pour l'avenir.
HTTPS en permanence
Tout le trafic est servi exclusivement via HTTPS. Les requêtes HTTP sont refusées. HSTS est appliqué avec un max-age d'un an pour prévenir les attaques de dégradation de protocole.
En-têtes de sécurité
Chaque réponse inclut X-Content-Type-Options, X-Frame-Options (DENY), Referrer-Policy (strict-origin-when-cross-origin) et une politique de sécurité du contenu (CSP) stricte appliquée au niveau du CDN. La protection XSS est gérée par la CSP avec une politique script-src 'self' plutôt que par l'en-tête obsolète X-XSS-Protection.
Authentification via Auth0
Toute l'authentification des utilisateurs est gérée par Auth0 via le flux PKCE avec des jetons d'actualisation rotatifs. ZillaSoft ne stocke jamais de mot de passe. Les jetons de session sont gérés par le SDK Auth0 dans votre navigateur et effacés à la déconnexion.
Chiffrement des données au repos
Toutes les données de snippets Snipzilla sont chiffrées localement avec AES-256-GCM. L'accès est protégé par une phrase secrète personnelle, avec un code de récupération à usage unique en secours, et la clé de chiffrement est conservée dans le trousseau du système d'exploitation de votre appareil, jamais écrite sur le disque avec vos données. Vos fichiers de snippets sont illisibles au repos, même avec un accès direct au stockage sous-jacent.
Distribution mondiale via CDN
Le site web de ZillaSoft est servi depuis AWS CloudFront, un CDN distribué mondialement. Les ressources statiques sont servies depuis des points de présence proches de chaque visiteur, sans aucun serveur d'origine exposé à l'internet public.
Authentification des e-mails
Tous les e-mails sortants de zillasoft.io sont protégés par la signature DKIM et l'application de la politique DMARC. Cela prévient l'usurpation d'identité et garantit l'intégrité des e-mails pour les messages transactionnels et de notification.
Protection contre les bots et le spam
Tous les formulaires publics utilisent Cloudflare Turnstile pour vérifier les soumissions humaines sans suivi invasif. Une couche honeypot secondaire filtre silencieusement les bots automatisés avant que toute requête n'atteigne notre backend.
Limitation du débit de l'API
Notre API applique des limites de débit par point de terminaison pour prévenir les abus et les tentatives de force brute. Les requêtes qui dépassent les seuils sont rejetées avant d'atteindre la logique applicative.
Vos données restent sur votre appareil
Votre contenu avec le plan Standard (snippets et clips) est stocké localement sur votre machine et n'est jamais transmis aux serveurs de ZillaSoft ; seules les données de compte, d'abonnement et les commentaires que vous envoyez atteignent notre API. La synchronisation cloud est incluse dans les plans Trial, Premium et Enterprise et active par défaut. Les données synchronisées sont chiffrées de bout en bout avant de quitter votre appareil.
Suppression complète du compte
Les utilisateurs peuvent supprimer définitivement leur compte directement depuis le tableau de bord à tout moment. La suppression se propage à tous les systèmes actifs : l'abonnement est annulé, toutes les données stockées sont purgées de notre base de données et l'enregistrement d'identité est supprimé de notre fournisseur d'authentification. Les copies contenues dans nos sauvegardes nocturnes chiffrées expirent selon le cycle normal de rotation des sauvegardes.
Aucune publicité ni suivi intersites
Le site web de ZillaSoft n'exécute aucun script de publicité, de suivi intersites ou d'empreinte digitale. Les tiers que nous chargeons se limitent à Cloudflare Web Analytics (sans cookies, sans profilage), Sentry pour la surveillance des erreurs et des performances (hébergé dans l'UE), Cloudflare Turnstile (protection contre les bots sur les formulaires) et Stripe (paiement sur les pages de la boutique). Les polices sont auto-hébergées, afin qu'aucune requête ne soit envoyée à Google Fonts ou à des services similaires.
Aucun enregistrement de frappe, jamais
Snipzilla nécessite un hook clavier global pour détecter votre caractère déclencheur configuré pendant que vous tapez. Ce mécanisme est le même que celui utilisé par les keyloggers, il convient donc d'être direct : Snipzilla surveille uniquement votre caractère déclencheur. Aucune frappe n'est enregistrée, stockée, transmise ou partagée. Le hook existe exclusivement pour détecter les déclencheurs d'expansion et rien d'autre.
Synchronisation chiffrée de bout en bout
Les données synchronisées dans le cloud sont chiffrées de bout en bout avec AES-256-GCM. Le chiffrement et le déchiffrement s'effectuent entièrement sur votre appareil. Le serveur ne stocke que du texte chiffré qu'il ne peut pas lire. Un code de récupération est généré lors de la première synchronisation ; conservez-le pour restaurer l'accès sur un nouvel appareil. Toutes les données sont également sécurisées en transit par HTTPS.
Intégration entre apps en local uniquement
Snipzilla et Stashzilla communiquent entre eux uniquement via une connexion locale en boucle (127.0.0.1) sur votre propre appareil, et seulement lorsque vous le déclenchez (par exemple, pour choisir un élément ou l'enregistrer comme snippet). Les éléments du presse-papiers et les snippets échangés restent sur votre machine et ne sont jamais envoyés à ZillaSoft via cette intégration.
Les applications de marketplace fonctionnent sur la plateforme hôte
Nos applications Snipzilla Templates pour Jira, Zendesk et Freshdesk fonctionnent entièrement sur l'infrastructure d'applications propre de la plateforme hôte, au sein de votre compte sur cette plateforme. Elles n'effectuent aucun appel réseau sortant (zéro sortie), de sorte que vos modèles et les données de vos demandes ou tickets ne quittent jamais cette plateforme ni n'atteignent ZillaSoft. Chaque application ne demande que les portées minimales dont elle a besoin, les bibliothèques personnelles ne sont lisibles que par l'agent qui les a créées là où la plateforme applique des règles d'accès, et chaque action s'exécute avec les propres autorisations de l'utilisateur connecté. Il en va de même pour toute application de marketplace que nous publierons à l'avenir.
Extension de navigateur, privée par conception
L'extension de navigateur Snipzilla pour Chrome, Edge et Firefox conserve votre bibliothèque de snippets dans le stockage d'extensions de votre navigateur et ne surveille que le raccourci que vous tapez dans la page où vous écrivez : rien n'est enregistré avant qu'un raccourci ne corresponde, et seul le nom du raccourci reconnu quitte la page. Le presse-papiers n'est lu que lorsqu'un snippet que vous développez utilise le jeton presse-papiers. La synchronisation cloud utilise le même chiffrement de bout en bout que l'application de bureau, et l'offre gratuite garde tout dans votre navigateur.
Divulgation responsable
Vous avez trouvé un problème de sécurité ? Nous voulons le savoir. Veuillez signaler les vulnérabilités de manière privée avant toute divulgation.
Un fichier security.txt est disponible à l'adresse /.well-known/security.txt avec nos coordonnées dans le format standard pour les chercheurs en sécurité.
Comment signaler
Soumettez votre rapport via notre formulaire de contact sécurisé (sélectionnez "Sécurité" comme sujet). Les rapports sont acheminés vers un canal privé et ne sont jamais visibles publiquement.
Nous accuserons réception de votre rapport dans les 2 jours ouvrables et visons à fournir un correctif ou une mitigation dans les 30 jours, selon la gravité.
Nous vous demandons de nous laisser le temps de résoudre le problème avant toute divulgation publique. Nous créditerons les chercheurs qui suivent les pratiques de divulgation responsable.
Vous préférez l'e-mail ? Vous pouvez nous contacter directement à security@zillasoft.io. Les deux canaux aboutissent à la même boîte de réception de sécurité privée.
Ce qui arrive
Support macOS
Snipzilla prend actuellement en charge Windows et Linux. Le support macOS est prévu dans la feuille de route et sera publié une fois les exigences de signature de code et de certification de plateforme satisfaites.
Audit d'accessibilité par un tiers
Un audit indépendant conforme aux WCAG 2.1 Niveau AA est prévu pour vérifier formellement nos engagements en matière d'accessibilité sur l'ensemble des produits et propriétés web de ZillaSoft.
Modifications de cette page
Nous pouvons mettre à jour nos pratiques de sécurité au fil du temps.
Politiques connexes
Dernière révision : 22 août 2026