Votre testament est chiffré de bout en bout#

Chiffré de bout en bout

Il est chiffré sur votre téléphone avant tout envoi. Ce qui atteint nos serveurs est un bloc de données illisible — pour nous, pour quiconque à qui nous le confierions, et pour quiconque nous y contraindrait.

Ce qui est scellé

  • Votre testament

    Héritiers, succession, legs, volontés funéraires, et les personnes que vous avez désignées.

  • La part de chaque héritier

    Calculée par le moteur de farāʾiḍ sur votre téléphone. Un serveur qui ne peut pas lire vos héritiers ne peut pas partager votre succession — c’est donc votre téléphone qui le fait.

Comment ça marche

  • AES-256-GCM

    Un chiffrement authentifié : une donnée altérée est refusée plutôt que déchiffrée en silence en quelque chose de faux.

  • Une clé de 256 bits, créée sur votre appareil

    Générée la première fois qu’il en faut une. Elle ne nous est jamais envoyée.

  • Scellé avant l’envoi

    Votre téléphone chiffre, puis envoie. Le réseau ne transporte que du texte chiffré, comme chaque sauvegarde et chaque journal.

  • Lu sur un ordinateur sans livrer la clé

    Un lien à usage unique porte la clé après le #, la partie d’une adresse qu’un navigateur n’envoie jamais à un serveur. Le testament est déchiffré dans votre navigateur.

Où se trouve la clé

Sur votre téléphone, et dans votre trousseau iCloud pour atteindre vos autres appareils — qu’Apple chiffre avec une clé qu’Apple ne détient pas non plus.

Nous n’en avons pas de copie. C’est tout l’intérêt, et c’est aussi le risque : perdez tous vos appareils avec le trousseau iCloud désactivé, et personne ne peut récupérer votre testament. Pas même nous.

Vos revenus, dépenses, épargne et actifs sont chiffrés en transit et au repos, mais pas de bout en bout — voir ce que nous pouvons et ne pouvons pas voir, plus bas.

Ce que nous pouvons voir, et ce que nous ne pouvons pas voir#

Le chiffrement au repos protège vos données contre le vol d'un disque ; il ne nous empêche pas de les lire. Voici donc exactement où passe la limite.

Conservé chez nous, et lisible par nous

  • Votre adresse e-mail, ou l'identifiant fourni lorsque vous vous connectez avec Apple ou Google.
  • Les revenus, dépenses, épargnes, actifs et réglages que vous saisissez, afin qu'ils se synchronisent entre vos appareils.
  • Une photo de reçu — mais seulement si vous avez coché « conserver l'image » en l'enregistrant.

Jamais envoyé chez nous, ou illisible pour nous

  • Votre testament. Nous conservons un texte chiffré ; la clé reste dans votre trousseau iCloud.
  • Vos identifiants bancaires. L'application ne les demande jamais.
  • Les photos de reçus que vous n'avez pas conservées. Elles sont lues sur le téléphone et y restent.
  • Le code de l'application. Il est conservé dans le Keychain iOS de votre appareil.
  • Votre numéro de téléphone, votre adresse, vos contacts, votre localisation ou votre identifiant publicitaire. L'application ne les demande pas.

Comment l’application est construite#

Votre testament est scellé avant de quitter le téléphone

Wassiyah — votre testament, ses héritiers, ce que vous possédez et qui l'exécute — est chiffré sur votre appareil avec une clé conservée dans votre trousseau iCloud. Rizq Trackr ne stocke qu'un texte chiffré qu'il ne peut pas lire, et ni un employé, ni une décision de justice, ni une fuite de base de données n'y change rien. Le lire sur un ordinateur passe par un lien à usage unique dont la clé se trouve après le # — la partie que les navigateurs n'envoient jamais à un serveur. Le prix est réel et mérite d'être dit : perdez la clé et le testament est perdu, car il n'existe aucune copie pour le récupérer.

Aucune connexion à votre banque
Ni Plaid, ni open banking, ni écran demandant vos identifiants bancaires. Vous saisissez vos chiffres vous-même : plus lent, mais une faille ici ne peut atteindre vos comptes.
Les reçus sont lus sur votre appareil
La lecture utilise le framework Vision d’Apple sur le téléphone. La photo n’est envoyée que si vous cochez « conserver l’image ».
Une vérification avant de vous envoyer un code
Demander un code de connexion nous fait envoyer un courriel : le site demande donc à Cloudflare Turnstile de confirmer qu'un vrai navigateur est à l'origine de la requête. C'est le plus souvent invisible — il observe le comportement de la page plutôt que de vous faire désigner des feux tricolores — et cela empêche un script de nous faire envoyer des codes à des inconnus. La vérification se fait sur notre serveur, pas seulement dans la page, car un widget que personne ne vérifie n'est qu'une décoration.
Des passkeys, pas des mots de passe
Passkeys, Apple et Google : des identifiants ni hameçonnables ni réutilisables. Les codes par e-mail sont à usage unique et expirent en quelques minutes.
Un verrou distinct sur l’application
Un code avec Face ID ou Touch ID, conservé dans le Keychain iOS.
Chiffré en transit et au repos
Chaque requête passe par HTTPS. Les données sont stockées sur Convex, qui chiffre au repos.
Très peu de données demandées
Une adresse e-mail et les chiffres que vous saisissez. Ni téléphone, ni adresse, ni contacts, ni localisation, ni identifiant publicitaire, ni analytique tierce.

Ce que vous contrôlez#

Vos données vous appartiennent ; partir doit être aussi simple qu’arriver.

Tout exporter
Un export complet de vos enregistrements, depuis Profil, dans un format que vous pouvez ouvrir ailleurs.
Supprimer votre compte
Définitivement, depuis l'application. La suppression efface vos enregistrements au lieu de les marquer comme masqués.
Voir vos appareils
Déconnectez vos autres appareils depuis Profil → Sécurité quand vous le souhaitez.
E-mails de sécurité
Vous êtes averti lorsqu'un nouvel appareil se connecte, ou lorsque quelque chose paraît anormal. Ces alertes ne sont jamais affectées par vos préférences marketing.

Ce qui n’a pas encore été fait#

Une page sécurité qui ne liste que des forces est une page marketing. Ces lacunes sont réelles et resteront ici tant qu’elles le seront.

Aucun audit de sécurité externe
Personne hors du projet n’a examiné le code. Ni rapport SOC 2, ni certification ISO 27001 — et cette page n’en revendiquera aucun avant qu’il existe.
Aucun test d’intrusion
L’application n’a pas été testée par un attaquant professionnel. C’est prévu avant une diffusion plus large.
Aucun programme de bug bounty
Pas encore de programme rémunéré. Les signalements restent les bienvenus.

Questions sur la sécurité#

Non. Il est chiffré sur votre téléphone avec une clé conservée dans votre trousseau iCloud, et nous ne stockons que le texte chiffré. Cela signifie aussi que nous ne pouvons pas le récupérer pour vous : perdez la clé, et le testament est perdu.

Vous avez trouvé quelque chose ?#

Si vous avez trouvé une faille, prévenez-nous avant d’en parler ailleurs.

security@rizqtrackr.com

Une personne lit cette adresse et répondra sous quelques jours. Aucune poursuite ne sera engagée contre un signalement de bonne foi.