Sécurité : ce qui protège vos données, et comment le vérifier

Mis à jour le 29/09/2026

Cette page décrit les protections du site telles qu'elles sont réellement en place, et donne pour chacune une façon de la vérifier vous-même, sans nous croire sur parole : depuis les outils de développement de votre navigateur (F12 ou « Inspecter », onglets Réseau, Application / Stockage) ou depuis votre application de portefeuille. Ce qui ne peut pas être vérifié de l'extérieur est indiqué comme tel. Elle est mise à jour à chaque évolution du site ; la version en cours est affichée en bas de chaque page.

1. Votre portefeuille : lecture seule, aucune signature

Vérifiez : lors de la connexion, votre portefeuille affiche exactement ce qui lui est demandé. Vous devez voir « bilandefi.fr souhaite voir votre adresse » (ou équivalent), et rien d'autre. Si une signature, une transaction ou une approbation vous est proposée, refusez : ce n'est pas bilandefi.fr. Vous pouvez retirer l'autorisation à tout moment dans les réglages du portefeuille (« sites connectés »).

2. Aucun script tiers, aucun traceur

Vérifiez : onglet Réseau des outils de développement, puis rechargez une page : toutes les requêtes vont vers bilandefi.fr. Exceptions, seulement si vous les déclenchez : accounts.google.com quand vous choisissez « Continuer avec Google », le relais WalletConnect (*.walletconnect.com / *.walletconnect.org, *.reown.com) quand vous cliquez sur WalletConnect. L'en-tête Content-Security-Policy de chaque réponse liste ce qui est autorisé.

3. En-têtes de sécurité, sur chaque réponse

En-têteValeurCe que ça empêche
Content-Security-Policydefault-src 'self'; script-src 'self'; img-src 'self' data:; connect-src 'self'; frame-ancestors 'none'; base-uri 'none'; form-action 'self'Scripts et ressources venus d'ailleurs, formulaires détournés vers un autre site
Strict-Transport-Securitymax-age=31536000; includeSubDomainsToute connexion en clair (HTTP) une fois le site visité en HTTPS
X-Frame-OptionsDENYL'affichage du site dans un cadre d'un autre site (clickjacking)
X-Content-Type-OptionsnosniffL'interprétation d'un fichier comme un script
Referrer-Policysame-originLa fuite de l'adresse de la page (et de ce qu'elle contient) vers un autre site
Cache-Controlprivate, no-storeLa conservation d'un bilan dans un cache partagé (proxy, hébergeur)
Permissions-Policybrowsing-topics=(), interest-cohort=()Le ciblage publicitaire du navigateur

Vérifiez : onglet Réseau, cliquez sur la requête de la page, puis En-têtes de réponse. Ou, dans un terminal : curl -sI https://bilandefi.fr/faq.

4. Ce qui sort de votre navigateur

Vérifiez : ouvrez un bilan, puis regardez la barre d'adresse : ?a= suivi d'un jeton, et non votre adresse. Dans l'onglet Réseau, les requêtes ne portent aucune donnée que vous n'ayez saisie.

5. Cookies

CookieRôleDuréeAttributs
pat_sessionVotre session (seulement si vous avez un compte)12 hHttpOnly, Secure, SameSite=Lax, signé — un cookie modifié est ignoré
pat_session_oauthL'aller-retour vers Google (état, PKCE)30 minHttpOnly, Secure, SameSite=Lax
bd_niveauVotre niveau (débutant, confirmé, expert)1 anHttpOnly, SameSite=Lax ; aucun identifiant

Vérifiez : outils de développement, onglet Application (Chrome) ou Stockage (Firefox), puis Cookies. Il n'y en a pas d'autre, et aucun n'appartient à un tiers.

6. Comptes et mots de passe

7. Ce que le serveur garde, et sous quelle forme

Ce que vous ne pouvez pas vérifier de l'extérieur : le chiffrement du cache et de la base, la durée de conservation en mémoire. Ce sont des engagements de l'éditeur, décrits ici tels qu'ils sont codés ; ils sont opposables au titre du RGPD.

8. Contre l'aspiration et l'abus

9. Revue de sécurité et signalement

Bilan DeFi v0.6.8