Comment vos accès sont protégés.
Javlot lit votre compte courtier à partir d'identifiants que vous fournissez. Voici comment ces identifiants sont stockés, ce qui les entoure, et ce qui se passe en cas d'incident.
Dernière mise à jour : 05-05-2026
Vos identifiants MT5 sont chiffrés avant stockage
Chaque mot de passe MT5 que vous saisissez sur Javlot est chiffré à l'entrée, via RSA-OAEP avec une paire de clés de 4096 bits. La moitié publique de la clé sert au chiffrement côté application. La moitié privée vit uniquement sur notre serveur, dans une variable d'environnement que le reste de l'application ne peut pas lire directement.
Une fois chiffré, l'identifiant est stocké en base sous forme de ciphertext. La valeur en clair ne réside jamais au repos. Même un acteur avec un accès en lecture sur la ligne de base ne verrait que le blob chiffré, pas le mot de passe. Le déchiffrement a lieu en mémoire au moment où la plateforme doit ouvrir une session courtier, et le texte clair est jeté dès que la session est établie.
La rotation de clé est supportée et répétée : la clé privée peut être remplacée et chaque identifiant stocké rechiffré en une seule opération, sans changement de la surface visible côté utilisateur.
Authentification à deux facteurs
La connexion utilise le flux Supabase Auth avec email et mot de passe. L'authentification à deux facteurs (TOTP via application authenticator) est sur la feuille de route à court terme et sera déployée en opt-in au niveau du compte dès que l'interface d'enrôlement sera prête.
En attendant le 2FA, la meilleure protection possible reste un mot de passe unique, à forte entropie, non réutilisé ailleurs, combiné au gestionnaire de mots de passe de votre choix. La route de login limite déjà les tentatives en force brute.
Où Javlot tourne
Le code de l'application est versionné. Chaque déploiement part d'un commit, chaque dépendance est figée dans le lockfile, et chaque variable d'environnement requise est validée par un script pré-build qui fait échouer le déploiement en cas de manque.
Si quelque chose tourne mal
Nous nous engageons à divulguer les incidents de sécurité qui affectent matériellement les comptes utilisateurs dans une fenêtre raisonnable après détection. Si le stockage des identifiants est compromis, chaque utilisateur affecté est contacté directement, les identifiants impactés sont invalidés, et un récapitulatif écrit de l'incident est publié sur le domaine Javlot.
Si vous découvrez une vulnérabilité, écrivez à security@javlot.io. Nous accusons réception sous deux jours ouvrés et nous ne poursuivons pas en justice les chercheurs de bonne foi qui suivent les pratiques standard de divulgation responsable.
GDPR et vos données
Javlot est une SASU française. Le RGPD s'applique. Les utilisateurs peuvent demander un export complet de leurs données ou la suppression complète de leur compte depuis le tableau de bord. Le flux de suppression efface identifiants, sessions et identifiants personnels, en ne conservant que le minimum d'historique de trades requis pour les obligations comptables et d'audit.
Nous ne vendons pas les données utilisateur. Nous ne partageons pas d'historique de trades identifiable avec les fournisseurs de stratégies : les fournisseurs voient leurs propres trades sur leur compte source, pas les trades survenus sur les copies côté utilisateur. Les cookies utilisés sur le site marketing se limitent à des analytics avec opt-out.
Pour aller plus loin
Cette page décrit la posture de sécurité de Javlot à haut niveau. Elle ne remplace pas les conditions d'utilisation ni la politique de confidentialité, qui portent le texte juridiquement contraignant. En cas de conflit entre cette page et les documents légaux, les documents légaux prévalent.