Sécurité
Ce que nous faisons vraiment des données.
Cette page énumère des contrôles présents dans le produit. Pas des badges pour lesquels nous n’avons pas été audités. En particulier, nous ne revendiquons ni SOC 2 ni une certification équivalente.
Accès
Le site est servi en TLS. La session du produit est le cookie allwr_session : HttpOnly et SameSite=Lax. Un script de la page ne peut donc pas le lire, et un autre site ne peut pas l’attacher à un POST.
L’identité passe par OpenID Connect, sur login.allwr.io. Le navigateur ne garde pas le jeton d’accès : la session PHP fait foi. Chaque modification exige la preuve CSRF de cette session.
Données bancaires
Le mot de passe de la banque n’est pas stocké. La connexion a lieu dans le widget de l’agrégateur. IBAN complets, soldes lorsqu’ils circulent chiffrés, et jetons d’actualisation : AES-256-GCM. La clé maîtresse n’est pas dans le dépôt de code.
Les journaux applicatifs ne conservent pas ces données en clair. Un changement de permission, de consentement ou de paiement laisse une trace de son auteur.
Signaler un problème
Si vous trouvez une faille qui touche des données ou l’accès, écrivez à privacy@allwr.io. Décrivez les étapes. N’incluez ni l’identifiant de la banque ni une clé d’API en service. Nous n’avons pas de prime publique. Nous lisons le signalement et nous répondons.