Principales pratiques de sécurité
Chez Helvetic Broker, votre sécurité est notre priorité absolue. Voici comment nous protégeons vos données et votre expérience.
Chiffrement
- Au repos : Toutes les données sensibles, y compris les clés API, sont chiffrées avec AES-256.
- En transit : Toutes les communications utilisent TLS/HTTPS pour garantir la protection de vos données contre toute interception.
Authentification
- Nous utilisons des méthodes d'authentification sécurisées telles qu'OAuth2 et des protocoles standards du secteur.
- Notre système d'authentification est basé sur Firebase Authentication, offrant une sécurité avancée pour la connexion et la gestion des comptes.
- Les sessions utilisateur sont gérées de manière sécurisée et n'exposent jamais d'informations sensibles.
Protection des clés API
- Aucun secret n'est jamais stocké dans votre navigateur ou appareil mobile.
- Toutes les clés API sont traitées et chiffrées (AES-256) sur une infrastructure backend sécurisée.
- Seules les clés API en lecture seule sont acceptées — ne fournissez jamais d'autorisations de retrait ou de trading.
Audits de sécurité réguliers
- Nous effectuons régulièrement des analyses de sécurité internes.
- Voir notre dernier rapport de sécurité ZAP API
- Consultez notre dépôt sécurité sur GitHub
Bug Bounty & Signalement de vulnérabilité
- Nous encourageons la divulgation responsable des vulnérabilités.
- Contactez-nous à [email protected].
- Récompenses bug bounty :
Sévérité Fourchette de récompense Faible 50 $ – 200 $ Moyenne 200 $ – 1 000 $ Élevée 1 000 $ – 5 000 $ Critique 5 000 $ – 10 000 $
Conformité
- Nous sommes pleinement conformes au RGPD, aux normes suisses, européennes et du secteur crypto.
- Nous ne stockons ni ne détenons jamais les fonds des utilisateurs. Helvetic Broker est une plateforme de suivi et d'information de portefeuille. Nous n'exécutons, ne transférons ni ne gardons aucun fonds pour le compte des utilisateurs.
- Toutes les clés API fournies par les utilisateurs sont strictement en lecture seule, ce qui signifie que nous pouvons uniquement récupérer des données et ne pouvons effectuer aucune transaction.
- Nous pouvons aider à préparer des suggestions de transactions non signées (par exemple pour des interactions DEX), mais l'utilisateur doit toujours exécuter lui-même l'action finale dans son propre portefeuille ou service tiers.
- Voir notre statut réglementaire et nos licences
Sécurité de l'infrastructure
- Nous utilisons des fournisseurs cloud de confiance avec une sécurité physique et réseau renforcée.
- Notre infrastructure repose sur Google Cloud, Firebase et est protégée par Cloudflare pour une sécurité, une fiabilité et une protection DDoS accrues.
- Pare-feux, protection DDoS et surveillance continue sont en place pour protéger notre infrastructure.
Transparence
Votre sécurité est notre mission. Pour toute question ou préoccupation, contactez notre équipe support.