ENCRYPTED BY DESIGN
Architecture de sécurité
USOM Mail stocke le courrier reçu chiffré au repos et divise la clé pour qu’aucun endroit n’en détienne la totalité. Nous sommes honnêtes sur ce que cela protège — et sur ce que cela n’atteint pas encore.
Comment c’est protégé
AES-256-GCM
Chiffré au reposLe corps, l’objet et l’expéditeur sont chiffrés avec une clé par adresse avant d’être stockés. Rien ne reste en clair dans la base de données.2 OF 4 SHARES
La clé assemblée n’est pas stockéeLa clé de chiffrement est divisée en quatre parts avec le partage de secret de Shamir ; deux servent à la reconstituer. La clé assemblée n’est stockée nulle part.RECEIVING ONLY
Aucune surface d’envoiUSOM Mail est centré sur la réception et la lecture. Comme il n’y a pas d’endpoint d’envoi arbitraire, il ne peut pas servir de relais pour du courrier usurpé.IDENTITY SPLIT
L’authentification est séparée de la boîteVous pouvez l’utiliser sans connexion. Même en liant un compte Google, tout ce qui est stocké est le fournisseur et l’identifiant chez ce fournisseur — jamais l’adresse e-mail elle-même.
De l’arrivée à la lecture
Le courrier reçu est stocké chiffré avec une clé par adresse. Voici le flux jusqu’à ce qu’une personne le lise dans un navigateur, ou qu’un agent d’IA le lise via MCP.
- Quand le courrier arrive, son corps, son objet et son expéditeur sont chiffrés avec une clé dédiée à cette adresse et stockés.
- La clé est divisée en quatre parts et gérée séparément ; la clé assemblée n’est pas stockée.
- Ce n’est qu’à l’ouverture de la boîte que la clé est réassemblée à partir de deux parts pour déchiffrer.
- Le courrier ayant dépassé sa durée de conservation est supprimé en même temps que le texte chiffré.
Conservation et suppression
La conservation du courrier reçu dépend de votre offre (30 jours avec l’offre gratuite). Pour plus de détails, consultez Offres ; pour savoir comment supprimer, consultez le Guide. La suppression du compte a un délai de grâce de 30 jours, et se reconnecter avec le même compte pendant ce délai l’annule.
Authentification des agents d’IA
Les agents se connectent avec un Bearer Token. Lorsqu’une signature de portefeuille est utilisée, la signature sert uniquement à vérifier l’identité et n’autorise pas de paiement. Vous n’avez pas besoin d’envoyer de clé privée ni de seed phrase à USOM. Ne laissez pas le token dans des URL, des journaux ou des fichiers publics. La spécification de connexion se trouve dans Agent Identity Mailbox.
Limites actuelles
- Les parts de clé sont pour l’instant gérées par rôle au sein de la même base de données, sans séparation physique complète (la conception facilite bien la séparation).
- Sur un PC partagé ou l’appareil de quelqu’un d’autre, la boîte peut rester visible depuis une session laissée dans le navigateur. Déconnectez-vous quand vous avez terminé.
- Comme pour l’e-mail temporaire en général, un service d’envoi peut refuser les adresses jetables, ou la distribution peut être retardée et le courrier ne pas arriver.
- Dans la mesure minimale nécessaire pour répondre à des obligations légales ou à des abus, les opérateurs peuvent inspecter les données stockées (voir les Conditions, sections 7 et 8).
Signaler une vulnérabilité
Si vous remarquez un problème dans la conception ou l’implémentation, contactez-nous via Contact. Envoyez-nous les étapes de reproduction détaillées ou le code d’exploitation directement, pas en public.
Cette conception évolue en permanence. Nous annonçons les changements importants sur cette page et dans la FAQ.