Secure Drop
Anonymous · Encrypted · No login required
Your message is sealed and anonymous. We cannot identify you. No account or login is needed.
Your message
Max 3 files, 10 MB each
Secure Channel
Anonymous · Bidirectional · Encrypted
Start an anonymous conversation. You'll receive a thread code to check for replies later.
Your message
Max 3 files, 10 MB each
Thread Code
Enter your thread code above to check for replies.
LA CONFIANCE, PREUVES À L’APPUI

Centre de preuves de sécurité

Un registre vivant des affirmations de City of Hats, des éléments qui les étayent, de leur portée et de leurs limites.

Révisé le 10 août 2026Les preuves de première partie sont clairement identifiées. Aucun audit cryptographique indépendant n’a encore été publié.
6Affirmations clés documentées
PublicPreuves et limites
En attenteAudit cryptographique indépendant
REGISTRE DES AFFIRMATIONS DE SÉCURITÉ

Toute affirmation doit avoir un périmètre

Ces fiches décrivent l’architecture publiée et le comportement observable actuel du produit. Il s’agit d’affirmations de première partie, sauf mention explicite d’une source indépendante.

01Documenté

Le contenu Hat est chiffré de bout en bout

City of Hats documente un chiffrement côté client pour les messages, fichiers et appels entre Hats, afin que l’infrastructure de livraison traite du contenu chiffré plutôt que le texte des conversations.

PortéeCommunications Hat-à-Hat sur les clients City of Hats pris en charge.
Éléments de preuveLa spécification nomme un établissement hybride X25519 et ML-KEM-768, une Double Ratchet et le chiffrement authentifié AES-256-GCM.
Limite importanteLe chiffrement ne protège pas le texte en clair sur un terminal compromis ou déverrouillé, ni contre un destinataire qui enregistre ce qu’il peut lire.
Lire la spécification technique
02Observable

Un Hat ne nécessite ni téléphone ni e-mail

Une personne peut créer un Hat pseudonyme et être jointe par code Hat ou Phrase ID sans enregistrer de numéro d’opérateur ni d’adresse e-mail.

PortéeCréation de base d’un Hat grand public ; les services payants, administratifs, d’assistance ou de facturation peuvent collecter des informations distinctes.
Éléments de preuveLe parcours public de création peut être testé sans fournir de téléphone ni d’e-mail.
Limite importanteLe pseudonymat n’est pas un anonymat absolu. Terminaux, réseaux, informations volontairement partagées et données opérationnelles de connexion restent dans le modèle de menace.
Voir les identités pseudonymes
03Observable

Le fournisseur ne détient aucun coffre de récupération des conversations

La messagerie grand public est conçue sans coffre City of Hats capable de restaurer l’historique perdu d’une conversation Hat.

PortéeMessages Hat et état de conversation détenu par le terminal ; les dossiers professionnels distincts suivent la Politique de confidentialité.
Éléments de preuveLe comportement de récupération et la documentation de confidentialité indiquent que City of Hats ne peut restaurer un contenu détruit ou perdu avec l’appareil.
Limite importanteC’est aussi un compromis de disponibilité : perdre le seul terminal autorisé peut entraîner la perte définitive des messages.
Lire la politique de traitement
04Documenté

L’établissement des clés utilise un hybride post-quantique

Le design publié combine X25519 classique et ML-KEM-768 avant de dériver les clés du protocole de conversation.

PortéeSessions Hat prises en charge sur les clients utilisant la version actuelle du protocole.
Éléments de preuveLes algorithmes et la construction hybride sont documentés dans Transparence et Chats sécurisés.
Limite importanteNommer des algorithmes robustes ne constitue pas un audit indépendant de l’implémentation. La sécurité dépend aussi de l’intégration, des clés, des clients et de la cryptanalyse future.
Examiner le design du chat sécurisé
05Documenté

Les appels n’exposent pas directement l’adresse IP à l’autre participant

La voix et la vidéo sont conçues pour passer par un relais de média chiffré plutôt que par un chemin pair-à-pair révélant les adresses IP.

PortéeAppels voix et vidéo City of Hats utilisant l’architecture de relais documentée.
Éléments de preuveLes pages Appels chiffrés et Transparence décrivent un média uniquement relayé et des clés fraîches pour chaque appel.
Limite importanteLe relais et les fournisseurs réseau traitent toujours les connexions nécessaires. Le relais ne cache pas un terminal à son propre réseau et ne neutralise pas un appareil compromis.
Voir l’architecture des appels
06Observable

L’expéditeur peut réduire l’exposition après l’envoi

Voir une fois, Rappel, GeoLock, Envoi certifié, filigrane invisible et Channel Seal limitent l’accès, la conservation ou la divulgation ordinaires.

PortéeMessages et fichiers envoyés avec le contrôle choisi sur des clients compatibles.
Éléments de preuveLes contrôles et parcours destinataire sont visibles dans le produit et documentés sur leurs pages.
Limite importanteAucune application ne peut faire oublier un contenu à un destinataire autorisé, bloquer toute caméra externe ni protéger un texte déjà capturé hors du lecteur.
Examiner les modes de sécurité
PARCOURS ARCHITECTURAL

Où se situe le périmètre de confiance

Le parcours de protection prévu commence et se termine sur les appareils autorisés. Le service achemine le contenu chiffré et les informations publiques nécessaires aux sessions sécurisées.

1

Hat sur l’appareil

L’utilisateur crée une identité de communication pseudonyme sur un client autorisé.

2

Accord hybride

X25519 et ML-KEM-768 participent à l’établissement des clés de session.

3

Chiffrement local

La Double Ratchet fait évoluer les clés et AES-256-GCM protège le contenu.

4

Relais opaque

L’infrastructure achemine le texte chiffré, les clés publiques et les données opérationnelles limitées.

5

Déchiffrement local

L’appareil autorisé du destinataire authentifie et ouvre le contenu protégé.

Ce schéma résume la spécification actuelle de première partie de City of Hats. Il ne remplace ni l’examen du code, ni les tests d’implémentation, ni un audit cryptographique indépendant.
PÉRIMÈTRE DES DONNÉES

Quelles données existent, et où

« Zero knowledge » décrit l’accès au contenu protégé des conversations, pas l’absence de toute donnée opérationnelle. Ces distinctions sont essentielles.

Catégorie de donnéesOrigine ou emplacementRôle du serveurAccès de City of Hats
Texte en clair des messages, fichiers et appelsTerminaux autorisés avant chiffrement ou après déchiffrementTransporte des charges ou médias chiffrésNon accessible selon l’architecture documentée
Clés privées de conversationTerminaux autorisésNon envoyées comme clés de récupération détenues par le fournisseurAucun accès selon le design documenté
Clés publiques et entrées de transparenceGénérées par les clients et publiées pour établir les sessionsDistribution par annuaire et journal signéOui : matériel public, pas les clés privées de conversation
Identifiants Hat, canal, temps et livraisonCréés pendant les opérations d’identité, de canal et de livraisonAcheminement et gestion du cycle de vieAccès opérationnel limité ; pas le texte des messages
Données de connexion réseauAppareils et infrastructure réseauLes connexions doivent être traitées pour livrer le traficTraitement opérationnel limité ; consulter la Politique de confidentialité
Facturation, assistance et comptes professionnelsUniquement lors de l’usage de ces services distinctsAdministration, assistance ou paiementSelon la Politique de confidentialité ; non requis pour créer un Hat de base
MODÈLE DE MENACE

Ce que le design aide à traiter — et ce qu’il ne résout pas

Une affirmation de sécurité utile nomme l’adversaire, l’actif protégé et les hypothèses qui doivent rester vraies.

Conçu pour aider contre

  • L’interception du contenu des messages en transit.
  • Un serveur de livraison ou opérateur tentant de lire le texte des conversations.
  • La corrélation par téléphone ou e-mail lors de la création d’un Hat.
  • Une demande ultérieure de récupération d’un coffre de conversations que le service ne conserve pas.
  • La révélation directe de l’IP à l’autre participant pendant un appel relayé.
  • Les identités et expositions inutilement persistantes lorsque les contrôles éphémères sont utilisés.

N’élimine pas

  • Les logiciels malveillants, un appareil déverrouillé, les aperçus de notification ou les outils de saisie compromis.
  • La copie, la photographie, la citation ou la mémorisation par un destinataire légitime.
  • Toutes les métadonnées de temps, trafic, connexion et appareil dans le réseau élargi.
  • Les indisponibilités, blocages, limitations ou la perte du seul appareil autorisé.
  • Les erreurs humaines, comme transmettre un Phrase ID ou un code à la mauvaise personne.
  • Les défauts logiciels ou faiblesses d’implémentation qui n’ont pas encore été découverts.
MATURITÉ DES PREUVES

Affirmé ne veut pas dire vérifié indépendamment

Nous indiquons la force et l’origine des preuves au lieu de réduire chaque source à une coche verte.

Disponible

Documentation publiée

Algorithmes, périmètres de données, comportement prévu, compromis et contrôles sont décrits dans nos pages techniques et politiques.

Disponible

Comportement observable

Les visiteurs peuvent créer un Hat sans téléphone ni e-mail et tester les parcours pris en charge.

Non publié

Audit cryptographique indépendant

Aucun rapport indépendant n’est actuellement publié. Lorsqu’il le sera, ce statut renverra au rapport et au suivi des corrections.

DIVULGATION RESPONSABLE

Vous avez trouvé un élément susceptible de renforcer notre sécurité ?

Signalez de bonne foi toute vulnérabilité présumée. Donnez assez de détails pour le tri initial, sans inclure de secrets actifs ni de données personnelles inutiles.

  1. Décrivez le produit, la version, l’URL ou la fonction concernés et l’impact possible.
  2. Fournissez des étapes sûres ou une preuve minimale. N’accédez pas aux données d’autrui.
  3. Utilisez le formulaire pour le premier signalement. Nous pouvons établir un canal protégé avant d’échanger des éléments sensibles.
  4. Accordez un délai raisonnable de correction avant publication et évitez interruption, extorsion ou ingénierie sociale.
RÉPONSES CLAIRES

FAQ du Centre de preuves

Cette page est-elle un audit de sécurité indépendant ?

Non. Elle organise les affirmations de première partie, les comportements observables, les limites et les pages justificatives. Aucun audit cryptographique indépendant n’a encore été publié.

« Zero knowledge » signifie-t-il que City of Hats ne traite aucune donnée ?

Non. Cela décrit l’incapacité prévue d’accéder au texte protégé et aux clés privées. Le routage, les clés publiques, l’état du cycle de vie, les connexions et les services professionnels nécessitent des données opérationnelles limitées.

Le chiffrement protège-t-il un téléphone compromis ou contre un destinataire hostile ?

Pas complètement. Le texte en clair existe sur les terminaux autorisés. Un logiciel malveillant, un appareil déverrouillé, une notification ou une caméra externe peut contourner les protections.

Comment signaler une vulnérabilité ?

Utilisez le contact indiqué dans security.txt pour le premier signalement, sans secret actif. City of Hats peut établir un canal protégé pour les éléments sensibles.

Lire la spécification, pas seulement le résumé

Le Centre de preuves indexe les affirmations. La Transparence technique détaille le système et le Centre de connaissances explique les concepts et compromis.