VENTEX Connect / Sécurité

La confiance exige
des preuves.

La sécurité est divisée en couches testables, limites documentées et preuves reproductibles.

AVAILABLE NOW · CONTROLLED RELEASEUne architecture mesurable, pas des promesses absolues
01E2EECouche de contenu
0215mJeton d’accès court
03PQÉtablissement hybride
041×Rotation du refresh token
VENTEX / PUBLIC EVIDENCEAffirmations produit avec preuves
CRY-04Pour les appareils compatibles, le chemin de la version 3 utilise un établissement de session PQXDH hybride combinant X25519 et ML-KEM-1024 ; le secret dérivé devient la clé racine du Double Ratchet.Prouvé en interne
Base de preuves

Tests automatisés de cryptographie et du service de clés, 308 contre-tests associés, 19 exécutions dans de vrais navigateurs avec 189 vérifications, scénarios multi-appareils et de retour arrière, attribution des prékeys à usage unique et parcours contrôlé en production le 6 septembre 2026 ; réexécution le 9 septembre 2026.

Limite délibérée

Le composant post-quantique protège l’établissement de session, pas un ratchet continuellement post-quantique. Le déploiement reste dépendant de l’appareil et n’a pas encore fait l’objet d’un audit externe indépendant.

Ouvrir la preuve complète
IAM-02Les jetons de renouvellement tournent et leur réutilisation révoque la famille de jetons concernée.Prouvé en interne
Base de preuves

Logique de session et tests automatisés de réutilisation/révocation.

Limite délibérée

Un point d’extrémité déjà compromis et déverrouillé reste un risque distinct.

Ouvrir la preuve complète
META-03Les identifiants directs ont été supprimés de plusieurs chemins de communication stockés ou remplacés par des références opaques propres à la conversation.Prouvé en interne
Base de preuves

Pas de senderId dans les lignes de messages, un auteur signé dans le texte chiffré, des valeurs HMAC pour les chats directs, des marques de destinataire au lieu d’identifiants d’appareil dans les enveloppes de clés, memberRef pour les réactions, favoris et mentions, et un nouvel état de lecture sans nouvelles lignes d’accusé de réception. Dans l’état actuel du code et des tests, le chemin de démarrage à froid reconstruit l’annuaire des identifiants à partir de l’état de compte chiffré et ne considère pas un ensemble de preuves vide comme un succès. Les transferts d’historique y utilisent une seule marque de destination opaque calculée et ignorent les anciennes enveloppes non marquées au lieu de deviner leur destination.

Limite délibérée

Le service en fonctionnement a toujours besoin de métadonnées limitées sur les comptes, les relations et la technique pour l’autorisation et la distribution. L’environnement d’exécution signé en ligne n’a pas été mis à jour par cette tâche sur le site ; les nouvelles corrections du démarrage à froid et du transfert d’historique n’y s’appliqueront qu’après une livraison séparée de l’application et une migration. Les références historiques d’horaires/d’appareils et les registres de sécurité conservés restent visibles jusqu’à l’exécution de leur chemin de renouvellement ou de nettoyage défini. Minimiser les métadonnées ne signifie pas qu’elles sont absentes.

Ouvrir la preuve complète
01

Des appareils, pas seulement des mots de passe

Chaque installation possède une identité cryptographique. Les clés de signature restent non exportables. Les clés d’échange sont de préférence conservées comme CryptoKey non exportables ; si iOS/WebKit ne peut pas les persister, le client utilise un repli JWK documenté puis remigre dès que possible.

  • Clés liées à l’appareil
  • Safety numbers et vérification stricte
02

Des sessions qui expirent

Les jetons d’accès courts reposent sur des refresh tokens rotatifs. La réutilisation d’un ancien jeton bloque toute la famille de sessions.

  • Jetons stockés sous forme de hash
  • Révocation globale ou ciblée
03

Protection post-quantique hybride des nouvelles sessions

Depuis le 6 septembre 2026, la voie contrôlée de version 3 combine X25519 et ML-KEM-1024 dans un établissement de session PQXDH hybride pour les appareils compatibles, puis poursuit la protection des messages avec Double Ratchet. Une protection par paire d’appareils empêche le downgrade silencieux ; les conversations comprenant des appareils non encore compatibles suivent une voie de compatibilité versionnée et documentée.

  • X25519 + ML-KEM-1024 dans un PQXDH hybride
  • Double Ratchet et protection par paire contre le downgrade
  • Architecture inspirée de Signal, sans revendication d’équivalence
04

Moins de métadonnées corrélables au repos

Les lignes de message ne stockent plus de senderId : l’auteur signé voyage dans le contenu chiffré. Les enveloppes de clés utilisent des marques opaques plutôt que l’identifiant de l’appareil ; réactions, favoris et mentions utilisent des références propres à la conversation, liées à des preuves de possession. Les noms et données de compte scellés réduisent encore le texte lisible. Le service actif requiert toujours des métadonnées limitées d’autorisation, de routage et de temps.

  • Auteur signé dans le chiffré
  • Aucune promesse de service sans métadonnées
05

Une livraison vérifiable

La version web est signée hors du serveur, reconstruite indépendamment et vérifiée par le service worker avant mise en cache.

  • Builds reproductibles
  • Manifeste de version signé
Toutes les capacités

Sécurité / Capability matrix

01

Clés liées à l’appareil

Intégré dans un flux contrôlé et vérifiable.

02

Safety numbers et vérification stricte

Intégré dans un flux contrôlé et vérifiable.

03

Jetons stockés sous forme de hash

Intégré dans un flux contrôlé et vérifiable.

04

Révocation globale ou ciblée

Intégré dans un flux contrôlé et vérifiable.

05

X25519 + ML-KEM-1024 dans un PQXDH hybride

Intégré dans un flux contrôlé et vérifiable.

06

Double Ratchet et protection par paire contre le downgrade

Intégré dans un flux contrôlé et vérifiable.

“Un test vert ne vaut que la règle qu’il vérifie réellement.”

Principe de sécurité VENTEX

Chapitre suivantMission Rooms
VENTEX CONNECT / CONTROLLED ACCESS

Une sécurité sans écran de fumée.

Les limites et travaux d’audit ouverts sont documentés.

Demander un premier entretien20 minutes · sans engagementOuvrir Connect