Modèle de menace
Contre qui Drivecord te protège, et jusqu'où.
Tableau
| Menace | Ce qui est garanti | Limites |
|---|---|---|
| Discord (ou fuite de Discord) | Ne voit que du chiffré aux noms opaques. | Peut supprimer des données (disponibilité). |
| Fuite de la base de Drivecord | Aucune clé utilisable, noms et dossiers chiffrés ; webhooks chiffrés au repos ; jetons stockés hachés. | Métadonnées : tailles, dates, arborescence. |
| Opérateur malveillant du serveur | Ne peut pas lire les fichiers déjà envoyés. | Pourrait servir du code piégé au prochain chargement du site (limite inhérente au web). |
| Application tierce (OAuth) | Confinée à son dossier, scopes explicites, jeton révocable, PKCE obligatoire. | Ce que tu lui laisses lire dans ce dossier, elle le voit. |
| Site hôte d'un embed (iframe) | Ne voit ni clés ni noms ; reçoit seulement {fileId, size}. Origine vérifiée dans les deux sens. | Peut afficher une fausse interface autour de l'iframe. |
| Clé/jeton API volé | Révocation immédiate, expiration, IP/origines restreintes, quotas, journal d'audit. | Un jeton personnel donne accès aux données chiffrées (pas aux clés). |
| Voleur d'appareil | Appareil non déverrouillé : rien. Passkey/PIN requis selon la configuration. | Appareil déjà déverrouillé : accès complet. |
Principes
- Le chiffrement n'utilise que les primitives du navigateur / de Node (Web Crypto) et Argon2id.
- Chaque requête API est validée, limitée en débit et journalisée (adresses IP tronquées, 30 jours).
- Les fichiers publics ne sont servis que depuis un domaine isolé, avec des en-têtes empêchant l'exécution.
- Les téléchargements côté serveur vers Discord passent par une liste blanche stricte (pas de SSRF).
Hors périmètre
Un appareil piraté, un navigateur malveillant, et l'ingénierie sociale (te faire donner ta clé de récupération) ne sont pas couverts par le chiffrement.Signaler une faille
Écris-nous en privé avant toute divulgation publique : voir SECURITY.md dans le dépôt.