Aucun secret demandé
BalekDZ ne demande jamais OTP, PIN, CVV, mot de passe bancaire ou numéro complet de carte.
La sécurité commence avant l’IA : contrôle de la requête, quota, masquage, chiffrement, séparation des rôles, journalisation et suppression planifiée.
BalekDZ ne demande jamais OTP, PIN, CVV, mot de passe bancaire ou numéro complet de carte.
Une analyse appartient à son compte. Les résultats privés et l’administration ne sont jamais mis en cache hors ligne.
Crédits, publications et revalidations sensibles produisent des écritures append-only ou chaînées.
Toute analyse ou signalement exige une session. Les mutations vérifient l’origine, coupent réellement les corps trop grands et utilisent des clés d’idempotence pour éviter un double débit lors d’un renvoi réseau.
Les codes détectables et numéros de carte sont masqués avant l’enregistrement. Le contenu restant est chiffré en AES-GCM ; PostgreSQL conserve les métadonnées utiles, les résultats et les écritures de quota.
Les journaux d’audit et de crédits sont protégés contre la modification au niveau PostgreSQL. Les opérations éditoriales importantes sont aussi liées par une chaîne de hachage.
Lorsqu’ils seront activés, les fichiers partiront directement du navigateur vers un bucket R2 privé par URL signée courte. Le worker les lira en flux sans copie durable sur le disque du VPS.
Les pages publiques peuvent être mises en cache de façon très limitée. Les API, comptes, analyses, preuves, résultats privés, signalements et routes d’administration sont explicitement exclus du cache hors ligne.
Un rôle capable d’ouvrir l’administration n’obtient pas automatiquement le droit de publier, renouveler ou retirer un contenu.
Aucun service ne peut promettre l’absence totale d’incident. Les fournisseurs, transferts, sauvegardes, alertes et procédures de réponse devront être revus avant l’ouverture publique et après chaque changement important.