Skip to main content
Sécurité

Sécurité chez ZillaSoft

Comment nous protégeons votre compte, vos données et l'infrastructure qui fait fonctionner nos produits.

Ce que nous faisons pour vous protéger

Ces pratiques sont en place aujourd'hui, pas prévues pour l'avenir.

HTTPS en permanence

Tout le trafic est servi exclusivement via HTTPS. Les requêtes HTTP sont refusées. HSTS est appliqué avec un max-age d'un an pour prévenir les attaques de dégradation de protocole.

En-têtes de sécurité

Chaque réponse inclut X-Content-Type-Options, X-Frame-Options (DENY), Referrer-Policy (strict-origin-when-cross-origin) et une politique de sécurité du contenu (CSP) stricte appliquée au niveau du CDN. La protection XSS est gérée par la CSP avec une politique script-src 'self' plutôt que par l'en-tête obsolète X-XSS-Protection.

Authentification via Auth0

Toute l'authentification des utilisateurs est gérée par Auth0 via le flux PKCE avec des jetons d'actualisation rotatifs. ZillaSoft ne stocke jamais de mot de passe. Les jetons de session sont gérés par le SDK Auth0 dans votre navigateur et effacés à la déconnexion.

Chiffrement des données au repos

Toutes les données de snippets Snipzilla sont chiffrées localement avec AES-256-GCM. L'accès est protégé par une phrase secrète personnelle, avec un code de récupération à usage unique en secours, et la clé de chiffrement est conservée dans le trousseau du système d'exploitation de votre appareil, jamais écrite sur le disque avec vos données. Vos fichiers de snippets sont illisibles au repos, même avec un accès direct au stockage sous-jacent.

Distribution mondiale via CDN

Le site web de ZillaSoft est servi depuis AWS CloudFront, un CDN distribué mondialement. Les ressources statiques sont servies depuis des points de présence proches de chaque visiteur, sans aucun serveur d'origine exposé à l'internet public.

Authentification des e-mails

Tous les e-mails sortants de zillasoft.io sont protégés par la signature DKIM et l'application de la politique DMARC. Cela prévient l'usurpation d'identité et garantit l'intégrité des e-mails pour les messages transactionnels et de notification.

Protection contre les bots et le spam

Tous les formulaires publics utilisent Cloudflare Turnstile pour vérifier les soumissions humaines sans suivi invasif. Une couche honeypot secondaire filtre silencieusement les bots automatisés avant que toute requête n'atteigne notre backend.

Limitation du débit de l'API

Notre API applique des limites de débit par point de terminaison pour prévenir les abus et les tentatives de force brute. Les requêtes qui dépassent les seuils sont rejetées avant d'atteindre la logique applicative.

Vos données restent sur votre appareil

Les données des utilisateurs du plan Standard sont stockées localement sur votre machine et ne sont jamais transmises aux serveurs de ZillaSoft. La synchronisation cloud est incluse dans les plans Trial, Premium et Enterprise et active par défaut. Les données synchronisées sont chiffrées de bout en bout avant de quitter votre appareil.

Suppression complète du compte

Les utilisateurs peuvent supprimer définitivement leur compte directement depuis le tableau de bord à tout moment. La suppression se propage à tous les systèmes : l'abonnement est annulé, toutes les données stockées sont purgées de notre base de données et l'enregistrement d'identité est supprimé de notre fournisseur d'authentification. Rien ne subsiste.

Aucune publicité ni suivi intersites

Le site web de ZillaSoft n'exécute aucun script de publicité, de suivi intersites ou d'empreinte digitale. Les tiers que nous chargeons se limitent à Cloudflare Web Analytics (sans cookies, sans profilage), Sentry pour la surveillance des erreurs et des performances (hébergé dans l'UE), Cloudflare Turnstile (protection contre les bots sur les formulaires) et Stripe (paiement sur les pages de la boutique). Les polices sont auto-hébergées, afin qu'aucune requête ne soit envoyée à Google Fonts ou à des services similaires.

Aucun enregistrement de frappe, jamais

Snipzilla nécessite un hook clavier global pour détecter votre caractère déclencheur configuré pendant que vous tapez. Ce mécanisme est le même que celui utilisé par les keyloggers, il convient donc d'être direct : Snipzilla surveille uniquement votre caractère déclencheur. Aucune frappe n'est enregistrée, stockée, transmise ou partagée. Le hook existe exclusivement pour détecter les déclencheurs d'expansion et rien d'autre.

Synchronisation chiffrée de bout en bout

Les données synchronisées dans le cloud sont chiffrées de bout en bout avec AES-256-GCM. Le chiffrement et le déchiffrement s'effectuent entièrement sur votre appareil. Le serveur ne stocke que du texte chiffré qu'il ne peut pas lire. Un code de récupération est généré lors de la première synchronisation ; conservez-le pour restaurer l'accès sur un nouvel appareil. Toutes les données sont également sécurisées en transit par HTTPS.

Intégration entre apps en local uniquement

Snipzilla et Stashzilla communiquent entre eux uniquement via une connexion locale en boucle (127.0.0.1) sur votre propre appareil, et seulement lorsque vous le déclenchez (par exemple, pour choisir un élément ou l'enregistrer comme snippet). Les éléments du presse-papiers et les snippets échangés restent sur votre machine et ne sont jamais envoyés à ZillaSoft via cette intégration.

Fonctionne sur Atlassian (app Jira)

Snipzilla Templates for Jira fonctionne entièrement sur la plateforme Forge d'Atlassian. Elle n'effectue aucun appel réseau sortant (zéro sortie), de sorte que vos modèles et les données de vos tickets ne quittent jamais l'infrastructure d'Atlassian ni n'atteignent ZillaSoft. Elle ne demande que les portées Jira minimales dont elle a besoin, et chaque action s'exécute avec les propres autorisations de l'utilisateur connecté.

Divulgation responsable

Vous avez trouvé un problème de sécurité ? Nous voulons le savoir. Veuillez signaler les vulnérabilités de manière privée avant toute divulgation.

Un fichier security.txt est disponible à l'adresse /.well-known/security.txt avec nos coordonnées dans le format standard pour les chercheurs en sécurité.

Comment signaler

  1. Soumettez votre rapport via notre formulaire de contact sécurisé (sélectionnez "Sécurité" comme sujet). Les rapports sont acheminés vers un canal privé et ne sont jamais visibles publiquement.

  2. Nous accuserons réception de votre rapport dans les 2 jours ouvrables et visons à fournir un correctif ou une mitigation dans les 30 jours, selon la gravité.

  3. Nous vous demandons de nous laisser le temps de résoudre le problème avant toute divulgation publique. Nous créditerons les chercheurs qui suivent les pratiques de divulgation responsable.

Vous préférez l'e-mail ? Vous pouvez nous contacter directement à security@zillasoft.io. Les deux canaux aboutissent à la même boîte de réception de sécurité privée.

Ce qui arrive

Audit SOC 2 Type II

Prévu après notre lancement initial. La période d'audit commencera une fois que nous aurons une base d'utilisateurs stable qui justifie le processus et le coût.

Vérifications de sécurité par des tiers

Des évaluations de sécurité indépendantes seront programmées dans le cadre de la feuille de route de préparation pour les entreprises.

Support macOS

Snipzilla prend actuellement en charge Windows et Linux. Le support macOS est prévu dans la feuille de route et sera publié une fois les exigences de signature de code et de certification de plateforme satisfaites.

Audit d'accessibilité par un tiers

Un audit indépendant conforme aux WCAG 2.1 Niveau AA est prévu pour vérifier formellement nos engagements en matière d'accessibilité sur l'ensemble des produits et propriétés web de ZillaSoft.

Gestionnaire de presse-papiers Stashzilla

Un gestionnaire de presse-papiers de bureau axé sur la confidentialité pour Windows et Linux, en cours de développement. Comprend une superposition de recherche globale, un marquage de clips par IA et une intégration approfondie avec Snipzilla.

Modifications de cette page

Nous pouvons mettre à jour nos pratiques de sécurité au fil du temps.

Type de modificationAvis
Mineur (fautes de frappe, clarifications, requis par la loi)Mise à jour de la date "Dernière mise à jour", prise d'effet immédiate
Important (nouvelles pratiques, traitement des données, tiers)E-mail au moins 14 jours avant la date d'entrée en vigueur

Politiques connexes

Dernière révision : 21 juillet 2026