Sécurité et confidentialité

Vos identités et leurs coffres-forts sont chiffrés côté client. Vous seul détenez les clés. On ne peut pas voir vos mots de passe, vos identifiants ni vos informations personnelles. Sécurisé dès la première ligne de code.

Aperçu de la sécurité

Deux couches de protection

On protège vos données de deux manières distinctes : la sécurité de l'application (chiffrement à connaissance nulle pour vos données d'identité) et la sécurité des communications (gestion des appels et des messages axée sur la confidentialité).

Sécurité de l'application

Chiffrement à connaissance nulle, authentification et systèmes de récupération de compte qui protègent vos données d'identité.

  • Chiffrement à connaissance nulle
  • Le mot de passe ne quitte jamais l'appareil
  • Protection anti-hameçonnage
  • Authentification à plusieurs facteurs
  • Systèmes de récupération
  • On ne peut pas lire vos données d'identité ni votre coffre-fort (gestionnaire de mots de passe)
En savoir plus sur Sécurité de l'application

Sécurité des communications

Comment on gère les appels et les messages en minimisant la collecte de données et en respectant les lois sur les télécommunications.

  • Vérifié par empreinte, jamais en envoyant votre photo
  • Stockage chiffré à connaissance nulle
  • Rétention minimale des métadonnées
  • Infrastructure Telnyx
  • Conformité légale
  • Transparence totale
En savoir plus sur Sécurité des communications

Sécurisé dès la première ligne de code

La sécurité n'est pas une réflexion après coup chez WIGGWIGG. C'est notre fondation. On utilise le chiffrement à connaissance nulle pour vos données d'identité et on applique des pratiques axées sur la confidentialité pour l'ensemble des communications.

Connaissance nulle Données d'identité chiffrées côté client Priorité à la vie privée
Accès au compte

Comment vous vous connectez

Votre mot de passe ouvre la porte. Un deuxième facteur vérifie que c'est bien vous. Et ni l'un ni l'autre ne déchiffre vos données à votre place.

Les passkeys

Une passkey remplace le code à taper par ce que votre appareil sait déjà faire : votre empreinte, votre visage ou le NIP de l'appareil.

  • Elle est rattachée au domaine officiel. Un site qui nous imite, même copié au pixel près, ne peut pas s'en servir : c'est ce qui la rend résistante à l'hameçonnage.
  • Elle s'ajoute à votre mot de passe, elle ne le remplace pas. On vous demande le mot de passe, puis la passkey.
  • Vous pouvez en enregistrer plusieurs, une par appareil, et en retirer une à tout moment.

L'application d'authentification

Un code de six chiffres qui change toutes les 30 secondes, généré par l'application d'authentification de votre choix.

  • Le code se génère sur votre appareil, sans réseau. Rien ne transite par un texto, donc rien à intercepter chez l'opérateur.
  • Ça se configure depuis le tableau de bord web, dans les paramètres de sécurité.
  • C'est une bonne option quand vous voulez un deuxième facteur qui ne dépend pas d'un seul téléphone.

Une clé de récupération avant le premier facteur

Avant d'activer votre tout premier deuxième facteur, on vous demande d'avoir une clé de récupération en place, soit les 24 mots que vous notez et conservez. Personne ici ne peut réinitialiser vos clés à votre place : un appareil perdu ne doit jamais pouvoir vous barrer la porte de façon permanente.

Ce que ça protège, et ce que ça ne protège pas

Une passkey et un code d'authentification protègent l'accès à votre compte. Ils ne déverrouillent pas vos données : la clé qui déchiffre votre coffre-fort et vos identités est dérivée de votre mot de passe, et votre phrase de récupération de 24 mots reste le seul moyen de la reconstruire.

En détail

Comment fonctionne notre sécurité

Explorez notre architecture de sécurité à plusieurs couches. Chaque couche vous protège à sa façon, et ensemble elles offrent une défense en profondeur.

Authentification à connaissance nulle

Votre mot de passe ne quitte jamais votre appareil. On prouve votre identité par signatures cryptographiques, sans stocker vos identifiants.

Comment fonctionne l'authentification

Protection anti-hameçonnage

Authentification bidirectionnelle où le site web prouve son identité avant que vous n'entriez votre mot de passe complet.

Comment fonctionne l'anti-hameçonnage

Phrase de récupération

Votre dernier rempart : une phrase de 24 mots qui peut redonner l'accès au compte quand vous avez tout perdu.

Comment fonctionne la récupération

Filtre anti-indésirable

Jusqu’à cinq vérifications selon le canal évaluent les appels, les textos et les MMS. La recherche opérateur et les signalements communautaires ont leur propre interrupteur; STIR/SHAKEN et l’anti-usurpation sont toujours lus quand ils s’appliquent.

Comment fonctionne le filtre anti-indésirable

Livre blanc sur la sécurité

Le portrait technique complet : modèle de menace, architecture cryptographique, classification des données et une liste honnête de nos limites. Écrit pour un lecteur technique et sceptique.

Lire le livre blanc

Divulgation des vulnérabilités

Vous avez trouvé une faille ? Voici comment la signaler, de bonne foi et sans crainte : notre portée, les règles, un vrai refuge, et ce à quoi vous attendre en retour.

Lire la politique de divulgation

Utilisation responsable

Notre engagement public envers l'intégrité de la plateforme : à quoi sert WIGGWIGG, ce pour quoi il ne doit jamais être utilisé, et comment nous l'appliquons.

Lire notre engagement

Questions sur la sécurité

WIGGWIGG peut-il voir mes mots de passe?

Non. Vos mots de passe et vos informations d'identité sont chiffrés sur votre appareil avec le chiffrement à connaissance nulle avant d'atteindre nos serveurs. Mathématiquement, on ne peut pas déchiffrer vos données : vous seul détenez les clés. Personne chez WIGGWIGG ne peut voir vos mots de passe.

Que se passe-t-il si WIGGWIGG est piraté?

Même dans le cas improbable d'une fuite, vos mots de passe et données d'identité restent protégés. Ils sont chiffrés avec des clés que vous seul contrôlez : un attaquant n'obtiendrait que du charabia chiffré. On applique aussi les bonnes pratiques de sécurité du secteur pour prévenir les fuites.

En quoi WIGGWIGG diffère-t-il des autres gestionnaires de mots de passe?

WIGGWIGG combine la gestion de mots de passe à connaissance nulle, les numéros de téléphone canadiens et la gestion complète d'identités. Vous pouvez organiser vos mots de passe par identité (travail, personnel, affaires), et chaque identité peut avoir son propre numéro de téléphone. C'est une plateforme d'identité numérique axée sur la confidentialité.

Qu'est-ce que le chiffrement à connaissance nulle?

Le chiffrement à connaissance nulle, ça veut dire que vos données sont chiffrées sur votre appareil avant d'être envoyées à nos serveurs, à l'aide de clés dérivées de votre mot de passe principal. On ne voit jamais votre mot de passe principal ni vos clés de chiffrement. C'est la même approche utilisée par des services axés sur la sécurité comme 1Password et Bitwarden.

Mes appels et mes messages sont-ils privés?

On réduit au minimum ce qu'on collecte des communications. On choisit d'effectuer certaines vérifications de sécurité, dont le filtrage de l'indésirable et la détection de contenu illégal connu, en mémoire au moment de la réception. Des obligations de préservation ou de signalement peuvent s'appliquer si un examen confirme que le contenu est illégal. Sous notre méthode actuelle, le contenu des messages est scellé sur des serveurs canadiens pour la clé de communication du compte, qu'un client pris en charge ouvre après la connexion et le déverrouillage. L'audio d'un message vocal est scellé de la même façon lorsque l'écoute par téléphone est désactivée et qu'une clé de communication de compte utilisable est trouvée. Pour une communication ainsi scellée, on ne conserve aucune clé capable de la lire. Un petit ensemble conservé depuis la bêta privée reste lisible sous notre ancien chiffrement côté serveur jusqu'à un processus distinct de rescellement. Quelques exceptions restent lisibles par nos serveurs, et on les nomme : la messagerie vocale quand l'écoute par téléphone est activée ou quand le compte ne possède aucune clé de communication utilisable, le numéro de l'autre partie dans un journal d'appels quand le compte n'a aucune clé utilisable ou que la recherche de clé échoue, les intros que vos appelants enregistrent, le texte des réponses automatiques, le texte et l'audio de votre message d'accueil de boîte vocale, de l'annonce qu'on vous lit au décrochage et de l'invitation que vos appelants entendent avant de s'identifier. On n'enregistre jamais vos appels. Un module d'enregistrement d'appels est sur la feuille de route; s'il voit le jour, les enregistrements seront scellés pour vous, comme les messages vocaux. Pour un chiffrement de bout en bout entre l'expéditeur et le destinataire (où on ne voit jamais le texte clair, même en transit), utilisez Signal avec votre numéro WIGGWIGG.

Où mes données sont-elles stockées?

Vos données d'identité chiffrées sont stockées au Canada, soumises aux lois canadiennes sur la vie privée (LPRPDE). Les communications VoIP transitent par Telnyx (basé aux États-Unis, conforme SOC 2 Type II). Rappelez-vous : vos données d'identité sont d'abord chiffrées sur votre appareil, donc l'emplacement importe moins quand les données sont de toute façon illisibles.

Prêt à créer votre première identité?

Découvrez une meilleure façon de gérer des identités distinctes, scellées par un chiffrement à connaissance nulle.