Ceci est une traduction fournie à titre de commodité. La version coréenne fait foi et prévaut en cas de divergence.
Politique de sécurité
Portée
La présente Politique de sécurité décrit comment Rexplore Inc. protège Nakama et ses utilisateurs. Elle couvre l'extension Chrome Nakama, les fonctions serverless sans état qui effectuent l'échange de jetons OAuth, le service de connexion accessible à l'adresse account.orenonakama.com, et le site vitrine accessible à l'adresse orenonakama.com. Elle s'applique à l'ensemble du personnel de Rexplore et aux tiers qui traitent des données pour notre compte.
Principes de sécurité
Notre conception repose sur quelques principes fermes : la minimisation des données (nous conservons le moins possible, et ne conservons rien côté serveur dont nous n'avons pas besoin) ; le moindre privilège (chaque composant et chaque autorisation OAuth (scope) correspond au strict minimum requis) ; conserver les données de l'utilisateur sur son propre appareil chaque fois que possible ; la défense en profondeur ; et une configuration sécurisée par défaut. La sécurité est une propriété de l'architecture, et non une fonctionnalité ajoutée après coup.
Vue d'ensemble de l'architecture
Nakama est une extension Chrome Manifest V3 associée à des fonctions serverless sans état et à un site vitrine statique. L'extension fonctionne dans le navigateur et communique directement avec l'API de chaque fournisseur. Les fonctions serverless existent uniquement pour effectuer les échanges de jetons OAuth qui requièrent un secret client confidentiel ; elles ne disposent d'aucune base de données et ne conservent aucune donnée utilisateur. Le service de connexion vous authentifie et émet une session. Cette séparation signifie qu'il n'existe aucun entrepôt central de contenu utilisateur susceptible d'être compromis.
Chiffrement en transit
Tout le trafic réseau, aussi bien entre l'extension et Google, Slack, Telegram, Zoom, GitHub, Figma et d'autres fournisseurs, qu'entre votre navigateur et nos propres fonctions et sites, utilise HTTPS avec TLS 1.2 ou une version supérieure. Le HTTP Strict Transport Security (HSTS) est appliqué sur nos domaines. Aucun transport en clair n'est utilisé où que ce soit.
Données au repos
Les jetons OAuth des utilisateurs sont stockés uniquement sur l'appareil de l'utilisateur, dans l'espace de stockage sandboxé de l'extension Chrome, protégé par les contrôles du compte utilisateur du système d'exploitation, et supprimés lors de la déconnexion ou de la désinstallation. Aucune information relative à vos comptes connectés n'est stockée sur nos serveurs : les fonctions d'échange de jetons sont sans état et ne disposent d'aucune base de données. Les secrets clients confidentiels n'existent que sous forme de variables d'environnement chiffrées sur la plateforme d'hébergement et ne sont jamais intégrés dans l'extension ni exposés au navigateur. La base de données propre au service de connexion est hébergée sur une base Postgres gérée et chiffrée au repos (Neon).
Authentification et OAuth
Les connexions utilisent le flux OAuth 2.0 / OpenID Connect standard de chaque fournisseur, avec un paramètre state et, lorsque cela est pris en charge, PKCE, afin de protéger l'échange d'autorisation. Nous demandons le nombre minimal d'autorisations (scopes) nécessaires à chaque fonctionnalité et les demandons de manière progressive lorsque les fournisseurs le permettent. Vous pouvez révoquer l'accès de Nakama à tout moment depuis le fournisseur (par exemple les autorisations de compte Google, la gestion des applications Slack, ou Zoom Marketplace) et en vous déconnectant depuis Nakama.
Gestion des jetons et des identifiants
Les jetons d'accès et de rafraîchissement résident sur votre appareil et sont utilisés pour appeler directement les API des fournisseurs depuis votre navigateur. Ils ne sont jamais écrits dans nos journaux serveur et ne sont jamais transmis à un tiers autre que le fournisseur émetteur. Le secret client confidentiel utilisé lors de l'échange de jetons reste côté serveur, dans une configuration chiffrée, et est immédiatement changé (rotation) en cas de suspicion d'exposition.
Durcissement de l'extension
L'extension utilise Manifest V3 et n'exécute aucun code distant : tout le code exécutable est livré dans le paquet et vérifié avant publication. Une politique de sécurité du contenu (Content Security Policy) stricte est appliquée, l'exécution d'eval et de scripts en ligne n'est pas utilisée, et l'extension est livrée sans aucune bibliothèque JavaScript tierce d'exécution, ce qui réduit la surface d'attaque. Les autorisations d'hôte et d'API sont limitées à ce dont chaque intégration a besoin. La mise à jour automatique des extensions de Chrome déploie les correctifs de sécurité à tous les utilisateurs sans aucune action de leur part.
Sécurité réseau et API
Dans la mesure du possible, l'extension appelle les API des fournisseurs directement depuis le navigateur, de sorte que le contenu de l'utilisateur ne transite pas par notre infrastructure. Nos fonctions serverless se limitent à l'échange de jetons OAuth et ne relaient, n'inspectent ni ne stockent le contenu des messages, e-mails, fichiers ou réunions.
Infrastructure et plateforme
Nos sites et fonctions fonctionnent sur une plateforme en nuage gérée (Vercel), avec des identifiants et des secrets conservés sous forme de variables d'environnement chiffrées. Les réponses sont servies avec des en-têtes de sécurité renforcés, notamment HSTS, X-Content-Type-Options: nosniff, X-Frame-Options: DENY, une politique Referrer-Policy restrictive et une Permissions-Policy. Les certificats TLS sont gérés et renouvelés automatiquement par la plateforme.
Journalisation et surveillance
Nos fonctions sans état n'enregistrent ni le contenu des requêtes, ni les jetons, ni le contenu utilisateur. Les journaux d'accès au niveau de la plateforme (horodatages, chemins, codes de statut, sans charge utile) sont conservés par le fournisseur d'hébergement pendant une courte période à des fins de prévention des abus et de débogage, puis supprimés. Nous examinons en continu les avis de sécurité relatifs à la plateforme et aux dépendances.
Contrôle d'accès
L'accès à la configuration de production, aux secrets et à la plateforme d'hébergement est limité au personnel d'ingénierie de Rexplore selon le principe du besoin d'en connaître, et protégé par une authentification forte, compatible avec l'authentification multifacteur. Les secrets sont changés (rotation) lors des changements de personnel et chaque fois qu'une exposition est suspectée.
Cycle de développement sécurisé
Toutes les modifications sont versionnées et font l'objet d'une revue de code, et sont vérifiées sur le plan de la syntaxe et du comportement avant leur publication. Nous privilégions des modifications réduites et vérifiables. La conception délibérément minimaliste de l'extension en matière de dépendances (aucune bibliothèque JavaScript tierce d'exécution) réduit le risque qu'une dépendance vulnérable ou malveillante n'atteigne les utilisateurs.
Sécurité des dépendances et de la chaîne d'approvisionnement
Nous limitons et figeons (pinning) nos dépendances au strict minimum, surveillons les avis de sécurité relatifs aux composants dont nous dépendons effectivement (API de l'extension Chrome, environnement d'exécution Node.js, plateforme d'hébergement et bibliothèques du service de connexion), et effectuons une mise à jour rapide lorsqu'un avis pertinent est publié.
Minimisation et conservation des données
Le contenu des e-mails, fichiers, messages et réunions est récupéré à la demande, affiché dans le panneau, puis supprimé, et n'est jamais conservé sur nos serveurs. Les jetons et les paramètres résident sur votre appareil jusqu'à ce que vous vous déconnectiez ou désinstalliez l'extension. Voir notre Politique de conservation et de protection des données pour plus de précisions.
Signalement des vulnérabilités
Nous accueillons favorablement le signalement de vulnérabilités suspectées à l'adresse help@rexplore.xyz et en accusons réception dans un délai de 3 jours ouvrés. Nous demandons un délai raisonnable pour remédier au problème avant toute divulgation publique, et nous créditons les personnes ayant signalé la vulnérabilité qui souhaitent être nommées. Voir notre Politique de gestion des vulnérabilités pour les objectifs de tri et de remédiation.
Réponse aux incidents
Les incidents suspectés sont examinés dans un délai de 24 heures, contenus immédiatement (par exemple en révoquant et en changeant les identifiants ou en désactivant une fonction concernée), évalués quant à leur impact et, lorsque des données utilisateur sont concernées, notifiés aux personnes concernées sans retard injustifié, et dans un délai de 72 heures lorsque la loi (telle que le RGPD) l'exige. Voir notre Politique de gestion et de réponse aux incidents.
Posture de conformité
Nakama est conçu pour s'aligner sur les principes du RGPD et sur la Politique relative aux données des utilisateurs des services API de Google, y compris les exigences d'usage limité (Limited Use) : les données obtenues via les API Google ne sont utilisées que pour fournir et améliorer les fonctionnalités destinées à l'utilisateur, ne sont pas vendues, et ne sont pas utilisées à des fins publicitaires. Nous ne vendons les données d'aucun utilisateur à qui que ce soit.
Sous-traitants
Nous faisons appel à un nombre restreint de sous-traitants : la plateforme d'hébergement qui héberge nos sites et exécute nos fonctions, et la base de données gérée derrière le service de connexion. Lorsque vous utilisez une fonctionnalité d'IA, votre requête est envoyée au fournisseur d'IA que vous utilisez (GPT par défaut, ou votre propre clé OpenAI/Anthropic), qui la traite selon ses propres conditions ; Nakama n'entraîne aucun modèle à partir de vos données.
Signalement et contact
Signalez toute préoccupation en matière de sécurité à help@rexplore.xyz. La présente politique est révisée périodiquement et après tout changement significatif apporté au produit ou à son infrastructure.
Langue
La version en langue coréenne de la présente politique constitue le texte faisant foi. Toutes les autres versions linguistiques, y compris la présente version française, sont des traductions fournies à titre de commodité uniquement, et la version coréenne prévaut en cas de conflit, d'incohérence ou d'ambiguïté.
Droit applicable et juridiction
La présente politique est régie par les lois de la République de Corée, sans égard aux principes de conflits de lois. Le tribunal de district central de Séoul (Seoul Central District Court) a compétence exclusive en tant que juridiction de première instance sur tout litige découlant de la présente politique ou s'y rapportant. Cela n'affecte pas les droits impératifs de protection des consommateurs, ni le droit d'engager une procédure dans votre pays de résidence, qui sont préservés lorsque la loi applicable l'exige.