Arca
Fonctionnalités Sécurité Beta Guides Docs
EN FR
Se connecter Rejoindre la beta
Fonctionnalités Sécurité Beta Guides Docs Se connecter
Langue
EN FR

← Arca Budget

Sécurité

Tout ce qui est écrit ici est vérifiable dans le code qui s’exécute dans votre navigateur.

En résumé

  • Votre budget est chiffré sur votre appareil, avant tout envoi.
  • La clé vient de votre phrase secrète. Nous ne la recevons jamais.
  • Notre base ne contient que des blocs illisibles. Nous en montrons une ligne réelle sur l’accueil.
  • Phrase secrète perdue sans clé de secours : vos données sont perdues — pour nous aussi.

Les algorithmes

Aucune cryptographie maison. Uniquement l’API Web Crypto de votre navigateur.

  • Dérivation de clé : PBKDF2-HMAC-SHA256, 600 000 itérations, sel de 16 octets, sortie de 256 bits.
  • Chiffrement : AES-GCM, clé de 256 bits, étiquette d’authentification de 128 bits.
  • Clé de données (DEK) : une clé aléatoire de 256 bits, jamais dérivée de votre phrase. Votre phrase dérive une seconde clé (la KEK) qui ne fait qu’enrober la DEK. Changer de phrase ré-enrobe donc une clé, au lieu de rechiffrer tout votre budget.

Ce que notre serveur stocke réellement

Une ligne par enregistrement, et rien n’y est lisible :

  • un identifiant, un identifiant de coffre, un type d’enregistrement (transaction, catégorie…), un horodatage ;
  • ciphertext — les octets chiffrés ;
  • votre adresse e-mail, hachée.

Le type, lui, est visible : nous savons que vous avez des transactions, jamais ce qu’elles disent. C’est un compromis assumé — c’est lui qui permet au serveur de synchroniser sans déchiffrer, et nous préférons l’écrire plutôt que vous laisser supposer autre chose.

« Se souvenir de cet appareil »

Cocher cette case garde votre clé sur l’appareil. Trois limites s’appliquent, et elles sont tenues par le code :

  • La clé est stockée non extractible. Le navigateur laisse la page s’en servir et ne laisse aucun script en lire les octets — y compris un script injecté dans la page.
  • Elle expire : 30 jours en absolu, ou 8 heures sans usage. La première des deux. Une clé expirée est effacée, pas seulement refusée.
  • Elle est liée à son compte, et un appareil n’en retient qu’une. Se connecter avec un autre compte efface la précédente — sur un poste partagé, la clé de l’un ne peut jamais ouvrir le coffre de l’autre.

Ce contre quoi cela ne protège pas

Dit franchement, parce qu’une page sécurité qui n’énumère que des forces est une publicité.

  • Quelqu’un qui utilise votre appareil déverrouillé. Si votre session est ouverte, votre budget l’est aussi. Aucun chiffrement dans le navigateur n’y change quoi que ce soit.
  • Une phrase oubliée. Il n’y a pas de réinitialisation. Une clé de secours est proposée à l’inscription ; sans elle, personne — nous compris — ne peut récupérer vos données.
  • L’analyse du trafic. Nous voyons quand vous synchronisez et combien d’enregistrements vous avez, jamais leur contenu.
  • Un audit que nous n’avons pas eu. Arca n’a pas subi d’audit de sécurité externe. Quand ce sera le cas, ce sera écrit ici, avec le rapport.

Le format est ouvert

Le contenu des coffres suit un schéma publié, arca.vault.v1. Votre export est ce format — lisible par tout ce qui l’implémente, pas seulement par nous — votre coffre n’est jamais lié à un seul programme.

Arca Budget

Produit

Fonctionnalités Sécurité Beta

Ressources

Guides Documentation

Compte

Se connecter Créer un compte
© 2026 Arca · Chiffré de bout en bout
Conditions Confidentialité Remboursements Mentions légales