Assistance / Sécurité

Le texte en clair quitte-t-il le navigateur ?

Cette page ne répond qu'à une question : ce que vous saisissez ou générez sur UsePwd quitte-t-il le navigateur comme corps de requête. Génération de mot de passe, contrôle de force, nettoyage des liens de suivi et chiffrement de fichiers s'effectuent dans l'onglet actuel avec Web Crypto. Burn-Link ne remet au serveur que le texte chiffré ; la clé est ajoutée après #. Ci-dessous : où le calcul s'exécute, et comment le vérifier sur place.

Calcul local Vérifiable sur place Sans compte
01 / Conclusion

Séparer ce qui reste de ce qui est envoyé

Ouvrir n'importe quelle page web produit des journaux d'accès HTTPS. Ce n'est pas le texte en clair saisi dans un outil. Cette page sépare « ce qui reste » de « ce qui est envoyé », pour qu'un slogan ne soit pas lu comme une promesse serveur.

Reste dans l'onglet actuel
  • Mots de passe et résultats de contrôle Les mots de passe générés, les secrets testés, les notes de force et les correspondances avec la liste de fuites intégrée ne sont pas envoyés comme corps de requête.
  • Source de nettoyage et fichiers Les liens collés, le texte avant et après masquage, les phrases secrètes de fichier et les fichiers jusqu'à 5 Go sont traités uniquement sur cet appareil. Le serveur ne reçoit pas non plus le texte chiffré du fichier.
  • Texte en clair et clé Burn-Link Le texte source est chiffré en local. La clé n'apparaît que dans le fragment # de la barre d'adresse, sous la forme s.html?id={id}#{key}.
Requêtes qui quittent le navigateur
  • Ouvrir la page elle-même L'hébergeur conserve en général IP, User-Agent, chemin et horodatage. Ces enregistrements n'incluent pas le texte en clair des outils ni le fragment #.
  • Texte chiffré Burn-Link Créer un lien envoie ciphertext, ttl_hours et max_reads. Sans la clé, le serveur ne peut pas déchiffrer.
  • Analyse d'audience En production, l'envoi va vers /tj/ et n'enregistre que les noms de page et de bouton. Les aperçus locaux n'envoient rien. La préférence de langue ne vit que dans votre localStorage.
02 / Carte de calcul

Où s'exécute chacun des cinq outils

Le générateur de mot de passe, le contrôle de mot de passe, le nettoyage de confidentialité et le chiffrement de fichiers n'ont pas d'API qui remet du texte en clair à UsePwd. Burn-Link est le seul outil qui envoie du texte chiffré, et il ne voit toujours pas le texte source.

Générateur de mot de passe 01 Tiré en local. Le corps de requête n'a pas le résultat généré. Générer
Tester un mot de passe 02 Noté en local. Le mot de passe n'est pas envoyé. Contrôler
Nettoyer un lien 03 Nettoyé en local. Le texte collé ne quitte jamais cette page. Nettoyer
Chiffrer un fichier 04 Chiffrement en flux sur cet appareil. Ni le texte en clair ni le texte chiffré n'est envoyé. Chiffrer
Burn-Link 05 Chiffrez en local, puis envoyez. Le serveur ne stocke que le texte chiffré. Créer
03 / Vérifier sur place

Ouvrez le panneau Network et vous le voyez

N'importe quel site peut imprimer un slogan. UsePwd rédige « le texte en clair n'est pas envoyé par défaut » comme des étapes que vous pouvez revérifier dans l'onglet actuel. Pour comprendre pourquoi le chiffrement navigateur et le fragment # restent hors de HTTP, voir le Blog.

  1. 01
    Ouvrir un outil local

    Commencez par le générateur de mot de passe ou le contrôle de mot de passe. Aucune de ces pages n'a d'API qui remet du texte en clair à UsePwd.

  2. 02
    Ouvrir le panneau Réseau

    Appuyez sur F12, ou cliquez-droit sur « Inspecter », puis passez à « Réseau / Network ». Effacez d'abord les enregistrements existants si besoin, pour ne pas les mélanger aux ressources statiques de la page.

  3. 03
    Effectuer une action

    Générez un mot de passe, ou saisissez un secret et lancez un contrôle. Observez les nouvelles requêtes qui suivent — pas les CSS et scripts du premier chargement.

  4. 04
    Inspecter le corps de la requête

    La requête ne doit pas contenir le mot de passe que vous venez de voir. En production, une analyse peut partir vers /tj/ ; la charge utile est un nom de page et de bouton, par exemple « Copier le mot de passe », pas le secret lui-même.

  5. 05
    Comparer avec Burn-Link

    Puis créez un lien sur Burn-Link. La requête doit partir vers /api/secrets avec ciphertext, ttl_hours et max_reads. La clé après # dans la barre d'adresse ne doit pas apparaître dans l'URL de cette requête.

04 / Paramètres vérifiables

Ce qui est écrit sur la page peut être vérifié

Le chiffrement symétrique utilise AES-256-GCM via Web Crypto API du navigateur. Ces chiffres figurent sur les pages d'outils. Ce n'est pas une ligne marketing séparée.

Algorithme et API 01 AES-256-GCM, Web Crypto du navigateur. Le texte en clair n'est pas envoyé au serveur pour y être chiffré.
Longueur et taille 02 Mots de passe 6–128 caractères. Fichiers jusqu'à 5 Go, écrits en .lock / .enc.
URL Burn-Link 03 s.html?id={id}#{key}. La clé n'entre jamais dans la requête HTTP.
Limites du contrôle et du nettoyage 04 Pas une recherche mondiale de fuites, et le masquage ne peut pas tout attraper.
05 / Limites

Ce que cette page ne couvre pas

Ce que vous pouvez vérifier, c'est où le calcul s'exécute et ce que contient le corps de la requête. Les points ci-dessous sortent de ce que UsePwd peut voir pour vous, et ne seront pas rédigés comme une feuille de route.

Appareil déjà compromis 01 Une extension malveillante, un écran partagé ou un appareil compromis peut lire l'onglet actuel. Cela dépasse ce qu'un outil web peut promettre.
Copie et captures d'écran 02 Burn-Link réduit les ouvertures répétées et le texte en clair stocké sur le serveur. Il n'empêche ni la copie, ni les captures d'écran, ni les transferts.
Conservation et récupération 03 Il n'y a ni compte ni coffre. Après la fermeture de l'onglet, nous ne pouvons pas récupérer un mot de passe, un texte source ou un fichier par utilisateur.
Assistance et SLA 04 Pas d'e-mail d'assistance, et aucun pourcentage de disponibilité ni délai de réponse promis. Les conditions d'usage figurent dans les Conditions d'utilisation.
06 / FAQ

Commencez par le corps de la requête

Par défaut, il n'est pas envoyé à UsePwd comme corps de requête HTTP. Génération de mot de passe, contrôle de mot de passe, nettoyage de confidentialité et chiffrement de fichiers s'effectuent dans l'onglet actuel avec Web Crypto. Burn-Link n'envoie que le texte déjà chiffré ; la clé de déchiffrement est ajoutée après # et n'est pas envoyée avec la requête.

Le texte en clair part-il 01 Pas dans le corps de la requête par défaut. Burn-Link n'envoie que le texte chiffré ; la clé reste après #.
Comment vérifier sur place 02 Ouvrez le panneau Réseau, effectuez une action, et voyez si le corps de la requête contient ce que vous venez de saisir.
Le serveur peut-il déchiffrer 03 Non. Sans la clé après #, le serveur ne peut pas ouvrir le texte chiffré.
L'analyse enregistre-t-elle le texte en clair 04 Non. L'analyse n'enregistre que les noms de page et de bouton, pas le texte source.
Et si l'appareil n'est pas fiable 05 Si cet appareil est déjà sous contrôle, aucun outil web ne peut vous garantir la sécurité. Cela sort de ce que vous pouvez vérifier ici.
07 / Ensuite

Après les explications, vérifiez

Cette page ne remplace pas les outils. Pour voir un corps de requête dans le panneau Réseau, ou lire ce que le serveur reçoit vraiment, ouvrez la page correspondante.