Notes de Sécurité
Un bref aperçu public de la posture de sécurité de Stego-Lab. Il indique ce qui a été révisé et où se trouvent les limites honnêtes — sans exposer de détails d'implémentation sensibles. Un audit interne plus détaillé existe et reste privé.
Posture de Confidentialité
- Sur l'appareil uniquement. Le traitement d'images, l'encodage, le décodage et l'édition de métadonnées s'exécutent localement. Il n'y a aucun cloud et aucun compte.
- Aucun tracking, aucune télémétrie, aucun appel tiers. Le site lui-même ne charge aucune analytique, aucun script distant et aucune police distante ; une politique de sécurité du contenu (
script-src 'none',connect-src 'none') l'applique. - Étiquette de confidentialité App Store : Aucune donnée collectée.
Ce qui a été révisé
Classes couvertes par l'audit interne (aucun détail sensible publié) :
- Gestion des mots de passe et dérivation de clé (le contrat de bytes de mot de passe est figé pour la rétrocompatibilité).
- Gardes de chargement d'images contre les entrées malformées ou surdimensionnées.
- Cycle de vie et nettoyage des fichiers temporaires.
- Messages d'erreur révisés pour la rédaction des données sensibles.
- Gestion des formats hérités et chemins de compatibilité en lecture seule.
Limites connues
- La stéganographie n'est pas l'invisibilité. Le AES chiffre le contenu de la charge. L'existence d'un canal caché peut être statistiquement détectable (par ex. analyse RS, test du chi-carré). Utilisez Stego-Lab pour la confidentialité du contenu, non comme preuve que rien n'est caché.
- Le JPEG détruit les données cachées. La recompression avec perte (y compris le réencodage des réseaux sociaux lors de l'upload) détruit les charges LSB. Exportez et partagez les contenus invisibles en PNG ou TIFF, jamais en JPEG.
- La force du mot de passe dépend de vous. Un mot de passe faible affaiblit la protection AES quelle que soit l'app.
Signalement
Merci de signaler les vulnérabilités en privé — pas dans un ticket public :
- Email : stego-lab@proton.me
- Politique :
SECURITY.md - RFC 9116 :
/.well-known/security.txt