Sécurité FastPwd Le texte en clair quitte-t-il le navigateur
Le générateur de mots de passe en ligne, le contrôle de force, le retrait des UTM et le chiffrement de fichiers se terminent dans l’onglet actuel : texte en clair, clés et fichiers ne sont pas envoyés par défaut. Burn-Link ne conserve que le texte chiffré ; la clé de déchiffrement se place après # dans la barre d’adresse. Cette page énonce les limites que vous pouvez vérifier sur-le-champ ; elle ne remplace pas les durées de conservation de la Politique de confidentialité.
Chiffrement dans le navigateurAES-256-GCMTexte en clair non envoyéVérifiable sur place
01
Reste sur cet appareil par défaut
Ces contenus sont traités par Web Crypto du navigateur ou des scripts locaux. Ils ne sont pas envoyés à FastPwd comme corps de requête d’usage, ni écrits dans les statistiques de fréquentation.
Mots de passe aléatoires forts et phrases secrètes mémorisables tirés par le générateur de mots de passe en ligne
Le mot de passe saisi dans le contrôle de force
Les liens avant nettoyage, et le texte source avant masquage
Les fichiers, phrases secrètes et noms de fichiers d’origine dans le coffre de chiffrement
Le texte en clair de Burn-Link, et la clé de déchiffrement après #
02
Atteint le serveur
Hormis le chargement de la page elle-même, FastPwd ne reçoit de données d’usage que pour Burn-Link, et uniquement sous forme de texte chiffré.
Burn-Link : texte chiffré, durée de validité et limite de lectures
L’API de création utilise l’IP source pour une limitation de débit de courte durée
Statistiques auto-hébergées : chemins de page et noms d’événements, sans le texte saisi
La préférence de langue n’est écrite que dans le stockage local de votre navigateur
02 / Vérifier par outil
Où chacun des cinq outils calcule
Le générateur de mots de passe en ligne tire des caractères ou des mots sur cet appareil avec getRandomValues de Web Crypto, pas Math.random(). Longueur 6–128 caractères, 16 par défaut. Les résultats ne sont pas stockés ; après actualisation, ces chaînes en clair n’apparaissent pas sur le serveur.
L’audit de mot de passe estime l’entropie et le temps de craquage sur cet appareil, et compare à une liste publique de mots de passe faibles livrée avec la page. Le mot de passe à tester n’est pas envoyé ; ce n’est pas une recherche de fuites à l’échelle du web du type Have I Been Pwned.
Le nettoyage de confidentialité retire sur cet appareil les UTM, fbclid, gclid et traceurs similaires, et masque numéros de téléphone, e-mails et numéros de pièce d’identité. Liens et texte original ne sont pas envoyés. Le coffre de chiffrement chiffre en flux avec AES-256-GCM ; un fichier unique peut atteindre 5 GB. Le fichier et la phrase secrète ne quittent pas le navigateur.
Burn-Link est la seule fonction qui transmet du contenu : le texte est d’abord chiffré sur cet appareil, le serveur ne conserve que le texte chiffré. La forme de la clé est s.html?id={id}#{key} ; la query ne contient que l’identifiant.
03 / Comment vérifier
Ne vous arrêtez pas au slogan : regardez cette requête
« Chiffrement local, non envoyé » n’est pas une preuve à lui seul. Ce que vous pouvez voir sur-le-champ, ce sont les requêtes émises par cet onglet, et si le corps contient ce que vous venez de saisir.
01
Ouvrir Network
Cherchez dans les lignes et les corps de requête une chaîne qui n’apparaît que dans cet essai. Le mot de passe généré, le mot de passe testé, le texte source nettoyé, le nom de fichier et la clé après # ne doivent pas y figurer.
02
Regarder les requêtes de statistiques à part
La page charge encore les styles et les polices, et peut envoyer des statistiques sans le texte saisi. Les noms d’événements peuvent apparaître ; le texte en clair que vous venez de saisir ne doit figurer ni dans la query, ni dans le body.
03
Quand vous avez besoin de captures étape par étape
Le blog décrit une procédure canari reproductible, y compris Preserve log, un nouveau test hors ligne, et le fait que le point d’interrogation entre dans HTTP alors que le dièse n’y entre pas par défaut. Voir Comment vérifier le chiffrement local dans le navigateur.
04 / Ce que nous ne pouvons pas faire
La limite que cette page peut garantir s{A}arrête ici
La notice de sécurité répond à « où le calcul a lieu et ce qui n’est pas envoyé ». Les points suivants sortent des engagements de cette page.
Impossible d’empêcher les captures d’écran chez l’autre
Burn-Link réduit le risque qu’un lien soit ouvert à répétition, et que le serveur conserve durablement le texte en clair. Le destinataire peut toujours copier, capturer l’écran ou transférer.
Une phrase secrète oubliée ne peut pas être récupérée
La phrase secrète du coffre de chiffrement ne dérive la clé que sur cet appareil. FastPwd n’en a pas de copie, ni de voie de récupération.
Pas une recherche de fuites à l’échelle du web
Le contrôle de force compare à une liste publique de mots de passe faibles fréquents. Il peut repérer les mots de passe faibles courants ; il ne prouve pas qu’une chaîne n’est jamais apparue dans une fuite.
Nous n’inspectons pas vos extensions de navigateur
Une vérification Network ne prouve pas qu’une extension a lu le presse-papiers. Après un changement de navigateur ou de version, refaites une recherche canari.
[ 05 ] FAQ
Les limites souvent posées sur la sécurité des outils en ligne
La génération de mots de passe, le contrôle de force, le nettoyage de liens, le masquage de texte et le chiffrement ou déchiffrement de fichiers se terminent dans l’onglet actuel. Résultats générés, mots de passe à tester, textes à nettoyer, fichiers et phrases secrètes ne sont pas envoyés comme données d’usage par défaut. Burn-Link est la seule fonction qui transmet du contenu ; le serveur ne reçoit que le texte chiffré.
Ouvrez Network dans les outils de développement et cherchez dans les lignes et les corps de requête une chaîne qui n’apparaît que dans cet essai. Le texte en clair, les phrases secrètes et la clé après le dièse ne doivent pas y figurer. Les étapes complètes sont dans Comment vérifier le chiffrement local dans le navigateur.
Le texte en clair est d’abord chiffré sur cet appareil avec AES-256-GCM, puis seul le texte chiffré est envoyé. La clé de déchiffrement se place après # dans la barre d’adresse et n’entre pas dans la requête HTTP. Le serveur ne voit pas le texte en clair et ne peut pas déchiffrer le texte chiffré.
Cette page répond si le texte en clair quitte le navigateur, où chaque outil calcule, et ce que vous pouvez vérifier sur-le-champ. La Politique de confidentialité décrit ce que le serveur reçoit réellement et combien de temps il le conserve. La page À propos explique qui est FastPwd et pourquoi il n’y a pas de coffre de mots de passe.
[ 06 ] Vérifier sur-le-champ
Prêtà l’emploi→
Générez d’abord un jeu de mots de passe aléatoires sur cet appareil, ou chiffrez un petit fichier jetable. Ouvrez les outils de développement et confirmez que les requêtes ne contiennent pas ce que vous venez de saisir.