Sécurité

Comment vos accès sont protégés.

Javlot lit votre compte courtier à partir d'identifiants que vous fournissez. Voici comment ils sont protégés, ce qui les entoure, et ce qui se passe en cas d'incident.

On ne stocke jamais vos identifiants.

Votre mot de passe est chiffré sur votre appareil, utilisé quelques millisecondes pour ouvrir votre connexion, puis oublié de notre côté. Voici ce qui se passe à chaque étape.

01
Sur votre appareil

Chiffré avant de partir

Votre login, votre mot de passe et votre serveur sont chiffrés dans votre navigateur avec une clé publique RSA-OAEP de 4096 bits. Ce qui circule sur le réseau est déjà un ciphertext illisible.

Ciphertext chiffré
02
Sur notre serveur

Déchiffré en mémoire uniquement

La clé privée vit uniquement sur notre serveur, dans une variable d'environnement que le reste de l'application ne peut pas lire directement. Vos identifiants sont déchiffrés en mémoire juste le temps d'ouvrir la connexion. Rien n'est écrit sur disque.

En mémoire, quelques millisecondes
03
Connexion active

Transmis à la couche d'exécution

Le mot de passe est transmis à la couche d'exécution qui ouvre et maintient votre connexion MT5 active, pour que les positions soient copiées sur votre compte en temps réel.

Gardé seulement pendant la connexion
04
De retour chez Javlot

Rien n'est stocké

Javlot n'en garde aucune copie. Notre base ne stocke que votre numéro de compte et le nom du serveur, jamais votre mot de passe, pas même chiffré.

Zéro mot de passe au repos

Ce que nous stockons, ce que nous ne stockons jamais

Jamais stocké par Javlot
  • Votre mot de passe MT5
  • Tout identifiant en clair au repos
  • Votre mot de passe dans notre base, même chiffré
Stocké, pour que la plateforme fonctionne
  • Votre numéro de compte MT5 (login)
  • Le nom du serveur de votre courtier
  • Le statut de connexion et les indicateurs de validité

Le chiffrement, en clair

Le chiffrement utilise RSA-OAEP avec une paire de clés de 4096 bits et SHA-256. La moitié publique chiffre, dans votre navigateur, via la Web Crypto API. La moitié privée vit uniquement sur notre serveur, dans une variable d'environnement que le reste de l'application ne peut pas lire directement.

Comme la valeur déchiffrée n'existe qu'en mémoire pendant l'étape de connexion, il n'y a aucun mot de passe dans notre base à dérober, chiffré ou non. La paire de clés peut aussi être renouvelée de notre côté sans rien changer à votre façon d'utiliser la plateforme.

Authentification à deux facteurs

La connexion utilise le flux Supabase Auth avec email et mot de passe. L'authentification à deux facteurs est active : vous pouvez activer le TOTP (un code à six chiffres généré par une application authenticator) en opt-in au niveau du compte, depuis les paramètres de sécurité de votre compte. L'enrôlement se fait par un simple scan de QR code, et une fois confirmé, chaque connexion sur votre compte demande un nouveau code.

Nous vous recommandons vivement de l'activer. En complément du 2FA, la meilleure base reste un mot de passe unique, à forte entropie, non réutilisé ailleurs, combiné au gestionnaire de mots de passe de votre choix. La route de login limite déjà les tentatives en force brute.

Si quelque chose tourne mal

Nous nous engageons à divulguer les incidents de sécurité qui affectent matériellement les comptes utilisateurs dans une fenêtre raisonnable après détection. Si une connexion de compte est compromise, chaque utilisateur affecté est contacté directement, la connexion impactée est invalidée, et un récapitulatif écrit de l'incident est publié sur le domaine Javlot.

Si vous découvrez une vulnérabilité, écrivez à security@javlot.io. Nous accusons réception sous deux jours ouvrés et nous ne poursuivons pas en justice les chercheurs de bonne foi qui suivent les pratiques standard de divulgation responsable.

RGPD et vos données

Javlot est une SAS française. Le RGPD s'applique. Les utilisateurs peuvent demander un export complet de leurs données ou la suppression complète de leur compte depuis le tableau de bord. Le flux de suppression déconnecte vos comptes courtiers (ce qui supprime les identifiants conservés pour eux au niveau de la couche d'exécution), efface vos sessions et vos identifiants personnels, en ne conservant que le minimum d'historique de positions requis pour les obligations comptables et d'audit.

Nous ne vendons pas les données utilisateur. Nous ne partageons pas d'historique de positions identifiable avec les fournisseurs de stratégies : les fournisseurs voient leurs propres positions sur leur compte source, pas les positions prises sur les copies côté utilisateur. Les cookies utilisés sur le site marketing se limitent à des analytics avec opt-out.

Cette page décrit la posture de sécurité de Javlot à haut niveau. Elle ne remplace pas les conditions d'utilisation ni la politique de confidentialité, qui portent le texte juridiquement contraignant. En cas de conflit entre cette page et les documents légaux, les documents légaux prévalent.