Vous avez des questions ?
Voici les réponses aux questions fréquentes sur le modèle de sécurité et les fonctionnalités de HoneyDoc.
Besoin de précisions ? Écrivez-nous !
Comment fonctionne l’authentification zero-knowledge ?
L’authentification zero-knowledge, c’est que le mot de passe n’atteint jamais le serveur. HoneyDoc utilise OPAQUE : le mot de passe devient une clé sur l’appareil, et seule cette clé authentifie.
- Le mot de passe est transformé en clé sécurisée sur votre appareil
- Seule cette clé transformée sert à s’authentifier auprès du serveur
- Même en cas de fuite serveur, un attaquant ne peut ni récupérer le mot de passe ni vous impersonner
- Le serveur ne voit jamais le mot de passe réel
Imaginez une serrure high-tech dont vous gardez la seule clé : le serveur sait vérifier si la clé est la bonne, sans jamais la voir.
Qu’est-ce que le chiffrement zero-access ?
Le chiffrement zero-access, c’est que les findings sont chiffrés dans le navigateur ; l’hôte ne peut pas les lire. HoneyDoc utilise XChaCha20-Poly1305 et des clés X25519.
- Tout est chiffré dans le navigateur avant d’atteindre le serveur
- Chaque membre a sa propre paire de clés pour les données partagées
- Même le serveur ne peut pas lire les données
- Casser ce chiffrement prendrait des millions d’années, même à un supercalculateur
Chaque document est dans un coffre indécryptable ; le serveur ne stocke que ces coffres, sans pouvoir les ouvrir.
Peut-on auto-héberger HoneyDoc ?
Oui ! Grâce au modèle browser-first, vous pouvez héberger HoneyDoc où vous voulez :
- Votre infrastructure ou cloud privé
- Environnements air-gap
- Réseau local, usage interne
Les mesures de sécurité se jouent dans le navigateur : l’hébergement ne change pas la protection. Voir l’auto-hébergement.
Le déchiffrement dans le navigateur est-il rapide ?
Le système est pensé pour un usage réel :
- Les documents s’ouvrent instantanément dans la plupart des cas
- Les gros fichiers (100 Mo+) se déchiffrent en quelques secondes
- Les opérations en masse tournent en parallèle
- Tout se passe localement, dans le navigateur
Les navigateurs modernes sont très rapides en crypto : vous ne sentirez pas de latence au quotidien.
Que se passe-t-il si on perd l’accès à un utilisateur ?
Le système prévoit un accès de secours :
- Les administrateurs peuvent réassigner l’accès aux projets
- À l’inscription, chaque utilisateur reçoit une clé de récupération à stocker hors ligne
Vous pouvez toujours retrouver l’accès à vos données en cas d’urgence.
HoneyDoc est-il simple à utiliser ?
Oui, l’ergonomie a été pensée dès le départ :
- Interface conçue par des pentesters pour des pentesters
- Toute la sécurité se joue en arrière-plan
- Templates et automatisations font gagner du temps
- Tableau de bord complet mais lisible
Sécurité de niveau entreprise, sans sacrifier l’expérience.
Quels navigateurs sont supportés ?
HoneyDoc tourne dans les navigateurs desktop avec l’API Web Crypto :
- Chrome, Firefox, Safari et Edge (versions récentes)
- Aucun plugin
- La crypto utilise les primitives natives du navigateur
Le mobile n’est pas supporté — et ce n’est pas nécessaire. Le reporting pentest se fait sur un poste de travail. Utilisez un laptop ou un desktop.
Et la conformité ?
Le modèle aide à répondre à des exigences strictes :
- Le chiffrement zero-access dépasse la plupart des standards de protection
- Journaux détaillés des actions
- Option d’auto-hébergement pour la souveraineté des données
- Politiques de rétention configurables
Le modèle navigateur aligne le traitement des données sur le RGPD, HIPAA et d’autres cadres.
HoneyDoc face à PwnDoc ou Sysreptor ?
HoneyDoc est une plateforme de reporting pentest avec chiffrement zero-access, Gantt, runbooks et portail client.
Voir l’alternative PwnDoc, l’alternative Sysreptor ou le comparatif.