Documents LégauxSécurité

Sécurité

Mesures de sécurité, protection des données, signalement de vulnérabilités et réponse aux incidents sur Duck Dev AI.

Notre approche de la sécurité

Duck Dev AI met en œuvre des mesures techniques et organisationnelles destinées à protéger les données des utilisateurs et l'intégrité de la plateforme. Cette page présente les mesures de sécurité en place, les contrôles d'accès aux données, la procédure de signalement des vulnérabilités, le processus de réponse aux incidents et les bonnes pratiques recommandées aux utilisateurs.

La sécurité repose sur une responsabilité partagée entre Duck Dev AI et ses utilisateurs. Duck Dev AI protège l'infrastructure et les services qu'elle contrôle. Vous restez responsable de la confidentialité de vos identifiants, de vos codes de déploiement, des permissions accordées au bot Discord et des données que vous transmettez à la plateforme.

Authentification

Duck Dev AI utilise le SDK Base44 pour gérer l'authentification et les sessions utilisateur. Les requêtes adressées aux API sont authentifiées au moyen de jetons Bearer au format JWT lorsque le service l'exige.

Les mécanismes d'authentification disponibles comprennent :

  • Authentification par adresse électronique et mot de passe avec vérification de l'adresse par code à usage unique.
  • Réinitialisation du mot de passe au moyen d'un processus géré par Base44.
  • Connexion Google proposée par l'intermédiaire du fournisseur d'authentification Base44.
  • Authentification OAuth 2.0 Discord avec les scopes identify, email et guilds.
  • Gestion des sessions par le SDK Base44, notamment lors de la connexion et de la déconnexion.

Lors de la déconnexion, l'application supprime notamment les valeurs base44_access_token et token du stockage local du navigateur. Le comportement complet de la session, notamment les éventuels cookies, dépend également de la configuration du service Base44.

Sécurité du bot Discord

Les identifiants permettant au bot Discord de s'authentifier ne sont pas intégrés au code client. Le bot utilise des variables d'environnement côté serveur, notamment DISCORD_BOT_TOKEN et DISCORD_TOKEN selon le composant concerné.

Les fonctions serveur utilisent également un en-tête x-bot-token pour authentifier les appels provenant du bot. Ce contrôle s'applique notamment aux fonctions liées à la récupération de configurations par code de déploiement et à la gestion des sauvegardes.

Le bot Discord est hébergé sur Render. Les secrets et paramètres d'exécution sont configurés dans l'environnement serveur plutôt que dans les fichiers distribués au navigateur. Ne publiez jamais une valeur de token Discord dans un dépôt, une capture d'écran, un message public ou un fichier de configuration partagé.

Chiffrement et transport

Les communications Web de Duck Dev AI utilisent HTTPS et TLS afin de protéger les données pendant leur transport entre le navigateur, les fonctions serveur, Base44, Discord et les autres services concernés.

Les API qui nécessitent une authentification utilisent un en-tête Authorization de type Bearer. Les codes OAuth Discord sont échangés par la fonction serveur dédiée avant l'utilisation des informations d'autorisation. L'application n'a pas vocation à transmettre des données sensibles dans les paramètres d'URL.

La protection du transport ne remplace pas la protection des données à leur source. Évitez donc d'inclure des secrets, des mots de passe, des tokens ou des informations personnelles non nécessaires dans les prompts, les descriptions de projets, les fichiers joints ou les configurations Discord.

Gestion des fichiers

Les fichiers joints au générateur sont transmis à l'infrastructure de stockage Base44 au moyen de l'intégration Base44 Core UploadFile. Les formats acceptés sont les suivants :

  • PNG
  • JPG et JPEG
  • WEBP
  • PDF
  • DOCX
  • TXT
  • CSV
  • XLSX

La taille maximale est de 20 Mo par fichier. Le fichier peut ensuite être transmis au traitement IA avec son URL de stockage afin d'analyser son contenu ou de contribuer à la génération d'une configuration.

Base44 contrôle le stockage sous-jacent et les URL de fichiers. La durée de validité des URL, la localisation exacte du stockage, les sauvegardes et les délais de suppression dépendent de la configuration de Base44 et ne sont pas définis par le code client de Duck Dev AI. N'envoyez pas de fichier contenant des secrets ou des données dont vous ne disposez pas du droit de transmettre.

Sécurité de l'IA

Les fonctions de génération et de conversation utilisent l'intégration Base44 Core InvokeLLM. Duck Dev AI ne place pas de clé API directe d'un fournisseur d'IA dans le code exécuté par le navigateur.

Le fournisseur d'IA sous-jacent est abstrait par l'intégration Base44. Les traitements sont déclenchés côté serveur et peuvent inclure le contenu des conversations, les réponses au questionnaire, la configuration courante du projet, les noms et types des pièces jointes ainsi que les URL de fichiers nécessaires au traitement.

Le code de l'application ne définit pas la conservation, l'utilisation à des fins d'entraînement ou les journaux du fournisseur d'IA sous-jacent. Pour limiter l'exposition, transmettez uniquement les informations nécessaires à votre demande et retirez les données confidentielles avant l'envoi.

La sécurité est une responsabilité partagée. Duck Dev AI met en œuvre les mesures techniques décrites ci-dessus, mais la protection de votre compte, de vos codes de déploiement et de vos serveurs Discord dépend également de vos pratiques.

Limites et évolution des mesures

Les mesures décrites sur cette page correspondent aux contrôles actuellement identifiés dans l'application et son infrastructure. Duck Dev AI peut faire évoluer son architecture, ses fournisseurs, ses mécanismes d'authentification et ses procédures afin de maintenir ou d'améliorer le niveau de protection.

Certains services utilisés par Duck Dev AI, notamment Base44, Discord, Google, Render et le fournisseur d'IA accessible par Base44, appliquent leurs propres mesures de sécurité. Leurs politiques peuvent définir des règles supplémentaires concernant le stockage, les journaux, les sauvegardes, les cookies, les tokens et la conservation des données.

Aucune transmission sur Internet ni aucun service informatique ne peut garantir une sécurité absolue. Duck Dev AI ne peut pas garantir l'absence totale de vulnérabilité, d'interruption, d'accès non autorisé ou d'incident affectant un fournisseur tiers. Vous devez conserver des sauvegardes indépendantes lorsque vos données ou configurations sont importantes pour votre activité.

Nous contacter

Pour signaler une vulnérabilité ou une suspicion d'incident de sécurité, écrivez à contact@duckia.fr. Utilisez le sujet [SECURITY] pour permettre un traitement prioritaire de votre message.

Pour les demandes générales, les demandes relatives aux données personnelles et les demandes d'assistance, consultez les ressources juridiques et de support ci-dessous.

Voir aussi