Sécurité
Comment Revela protège vos données
Un résumé honnête de la façon dont Revela est conçu pour protéger ce que vous enregistrez et partagez. Le code est public : chacun peut le vérifier.
Connexions et sessions
Toutes les connexions sont chiffrées (HTTPS). La session réside dans un cookie sécurisé que les pages ne peuvent pas lire, et le serveur ne conserve qu’une empreinte de chaque session. Dans Mon compte, vous voyez vos sessions ouvertes et pouvez les fermer.
C’est le serveur qui décide
L’application ne fait que demander : le forfait, les crédits et l’autorisation de chaque personne sur chaque présentation (présenter, voir, commenter ou modifier) sont vérifiés sur le serveur à chaque opération.
Liens scellés
Une présentation partagée par lien scellé est chiffrée dans votre navigateur (AES-GCM 256 bits) avant de le quitter. La clé se trouve dans le lien lui-même ou est dérivée d’un mot de passe : le serveur conserve donc quelque chose qu’il ne peut pas lire.
Qui entre
Les équipes peuvent se connecter avec leur fournisseur d’identité (SSO avec OpenID Connect : Microsoft Entra ID, Okta, Google Workspace, Keycloak), avec leurs domaines vérifiés dans le DNS. Les liens acceptent un mot de passe, une date d’expiration, un domaine précis et la présentation uniquement, sans copie.
Où sont les données
Revela est hébergé chez Cloudflare. Certains fournisseurs se trouvent aux États-Unis ; ces transferts sont encadrés par le cadre de protection des données UE-États-Unis (Data Privacy Framework) ou par les clauses contractuelles types. Détails dans la politique de confidentialité et dans le contrat de sous-traitance.
Le contenu externe, nettoyé
Les fichiers que vous ouvrez, ce que vous collez et les modifications de celles et ceux qui éditent avec vous sont nettoyés avant d’être utilisés : ni scripts ni cadres, seulement des liens et des polices sûrs.
Vous avez trouvé une faille de sécurité ?
Signalez-la-nous en privé, pas en public : sur GitHub, dans l’onglet Security ▸ Report a vulnerability de fmesasc/revela, ou via le formulaire de contact, en choisissant « Confidentialité » et en précisant qu’il s’agit d’un rapport de sécurité.
Indiquez quelle partie est concernée, comment reproduire le problème et ce qu’un attaquant pourrait faire. N’accédez pas aux données d’autres personnes et ne faites pas de tests qui dégradent le service. Nous vous répondrons sous quelques jours ouvrés et, si vous le souhaitez, nous vous citerons une fois le problème corrigé.