Sécurité et protocoles
Un regard technique sur ce qui protège votre trafic et les données de votre compte — sans langage marketing, avec un compte rendu honnête des limites de ce que nous pouvons garantir.
Protocole de connexion
HamikVPN fonctionne sur AmneziaWG — un fork de WireGuard avec obfuscation au niveau du transport. Le cœur cryptographique reste inchangé : échange de clés sur la courbe elliptique Curve25519, chiffrement des données avec ChaCha20 associé au code d'authentification Poly1305, et hachage BLAKE2s — le même ensemble d'algorithmes que dans le WireGuard original, qui a fait l'objet d'un examen cryptographique indépendant. L'obfuscation (paquets et en-têtes de bourrage aléatoires) ne change que l'apparence du trafic depuis l'extérieur, pas la façon dont il est protégé à l'intérieur.
Ce que nous ne journalisons pas
Nous ne conservons aucun journal de votre activité sur internet : nous ne stockons ni historique des sites que vous visitez, ni requêtes DNS, ni contenu du trafic qui passe par le tunnel. Pour faire fonctionner le service, nous traitons un ensemble minimal de métadonnées techniques de connexion — une liste détaillée et précise figure dans la politique de confidentialité ; ce n'est pas une formule marketing mais la liste réelle de ce qui est stocké dans la base de données.
Stockage du mot de passe du compte
Le mot de passe de votre espace client n'est stocké que sous forme de hachage cryptographique — nous ne le voyons ni ne le stockons jamais en clair, pas même temporairement. Lorsque vous vous connectez via Telegram, aucun mot de passe n'est utilisé.
Protection du site et de l'espace client
La connexion au site hamik.site et à l'espace client passe par HTTPS/TLS. Les jetons de session sont stockés localement dans votre navigateur (localStorage) et ne sont partagés avec aucun tiers, si ce n'est leur envoi à notre propre serveur API.
Honnêtement, à propos des limites de nos garanties
Aucun service ne peut garantir une protection absolue. Nous n'avons pas encore d'audit d'infrastructure public distinct réalisé par un tiers indépendant — si cela compte pour votre usage, tenez-en compte dans votre décision. Ce que nous pouvons faire, c'est expliquer précisément et sans exagération ce qui se passe techniquement, sans lui donner un nom qu'il n'a pas. Pour en savoir plus sur les raisons pour lesquelles le service est conçu en auto-hébergé, consultez la page à propos.
Ce qui vaut la peine d'être fait de votre côté
Chiffrer le canal n'est qu'une couche de protection parmi d'autres. Habitudes utiles pour le reste : l'authentification à deux facteurs pour les comptes importants, un gestionnaire de mots de passe plutôt que des mots de passe réutilisés, et une vérification de base de l'appareil — voir la checklist de notre article sur la sécurité Android.
