Audit de sécurité

Conclusion pour les informations client

1. Sécurité de l'authentification

La connexion nécessite la vérification simultanée de votre nom d'utilisateur, de votre mot de passe et de l'authentification à deux facteurs (2FA). Les mots de passe ne sont pas stockés en clair. En cas de plusieurs tentatives de connexion infructueuses, l'accès est temporairement restreint et une confirmation supplémentaire est requise. Toutes les tentatives de connexion sont enregistrées, les données sensibles étant masquées. La session reste active jusqu'à la fermeture du navigateur. L'inscription est protégée par une authentification utilisateur.

2. Sécurité des portefeuilles de cryptomonnaies

Les clés privées des portefeuilles ne sont pas stockées dans l'application. Lors de la création d'un portefeuille, l'utilisateur reçoit et conserve une copie de sauvegarde sécurisée. Pour retirer des fonds, il doit présenter cette copie et confirmer l'opération via l'authentification à deux facteurs (2FA). Avant tout retrait, la clé est vérifiée afin de s'assurer qu'elle correspond à l'adresse du portefeuille. Des limites de fréquence de retrait et un blocage temporaire sont mis en place en cas d'activité suspecte. Un montant minimum de retrait peut être défini, ainsi que des limites de retrait générales ou personnelles, si nécessaire.

3. Réseaux pris en charge

L'USDT est pris en charge sur les réseaux TRC20, BEP20 et TON. Les demandes concernant d'autres réseaux ne sont pas acceptées.

4. Protection générale

Les actions critiques sont protégées contre la falsification de requêtes. Des en-têtes et paramètres standard sont utilisés pour atténuer les risques d'accès non autorisé, d'intégration d'interface sur des sites tiers et d'usurpation du type de contenu. Les données entrantes sont validées et soumises à des restrictions avant utilisation.

5. Comparaison avec des solutions similaires

Suite à une comparaison avec plusieurs plateformes reconnues du même secteur (services d'échange et autres, portefeuilles et plateformes d'actifs numériques) : le niveau de sécurité de la connexion (authentification multifacteurs, nombre limité de tentatives) est conforme, voire supérieur, aux normes du secteur ; la suppression du stockage des clés privées dans l'application est conforme à l'approche des solutions non dépositaires et renforce le contrôle de l'utilisateur sur ses fonds ; l'authentification à deux facteurs obligatoire pour les retraits est conforme aux pratiques des services les plus exigeants ; les limites de fréquence des transactions et le blocage en cas d'échec de vérification sont des pratiques courantes pour les services financiers et de cryptomonnaies ; la prise en charge d'un nombre limité de réseaux réduit la surface d'attaque par rapport aux plateformes compatibles avec un plus grand nombre de réseaux ; l'utilisation de mécanismes de sécurité standard pour les applications web répond aux attentes pour des produits similaires. Globalement, les mesures mises en œuvre atteignent, voire dépassent, le niveau de maturité habituel des solutions reconnues du même secteur en matière de connexion, de gestion des clés et de retraits.

Conclusion

L'audit (révisé le 28 août 2026) a confirmé que l'application met en œuvre l'authentification multifacteurs, élimine le stockage des clés de portefeuille privées, exige une authentification à deux facteurs et des restrictions de retrait, ne prend en charge que certains réseaux (TRC20, BEP20, TON) et respecte les mesures de sécurité généralement acceptées pour les applications web. Depuis le précédent audit (4 mars 2026), la sécurité de la page de connexion a été renforcée et la comptabilisation des transactions du portefeuille de dépôt a été clarifiée. Comparées aux normes actuelles du secteur pour 2026 (pratiques non custodiales, authentification multifacteurs et limitation de la surface d'attaque), les mesures appliquées atteignent ou dépassent le niveau de maturité habituel des solutions similaires. Ce document est fourni à titre d'information client et ne constitue pas une certification formelle (CCSS, ISO 27001, etc.). Il ne divulgue aucune information constituant un secret commercial ou susceptible de faciliter un accès non autorisé.

La conclusion est soumise à une révision obligatoire trimestrielle et en cas de modifications importantes de l'annexe.

Cette conclusion repose sur une analyse du code de l'application, une comparaison avec les pratiques de l'industrie et des méthodes d'intelligence artificielle.

Signature: Auto
Date: 28.08.2026
Fréquence des révisions : trimestriel