Sécurité

Conçu pour ne jamais pouvoir te voler, même si on le voulait.

Non-custodial par conception. Tu crées une clé API Bitfinex avec les retraits désactivés — Stratum peut lire tes soldes et placer ou annuler des offres de funding, rien d'autre.

01

Non-custodial

Tes fonds ne quittent jamais ton compte Bitfinex. Nous ne détenons aucune custody, aucun escrow. Stratum est une couche d'automatisation à permissions restreintes — pas un portefeuille.

02

Clés API restreintes

Tu crées la clé API sur Bitfinex avec les retraits désactivés — Stratum n'a jamais besoin de cette permission. Quand tu ajoutes une clé, nous lisons ses véritables permissions auprès de Bitfinex et la rejetons d'emblée si le retrait (ou le trading) est activé, de sorte qu'une clé capable de retirer n'est jamais stockée ni activée.

03

Chiffré au repos

Les secrets API sont chiffrés au repos avec AES-256-GCM. Jamais journalisés en clair, jamais envoyés à la télémétrie, masqués dans les rapports de crash.

04

Builds reproductibles

Déployé depuis des images Docker épinglées et reproductibles, avec des vérifications de dépendances et d'analyse statique en CI. Un audit de sécurité indépendant par un tiers est sur notre feuille de route.

05

Authentification à deux facteurs

Double authentification TOTP avec codes de secours. Requise avant toute écriture de clé API. Une prise en charge plus large des passkeys / clés matérielles est prévue, mais pas encore livrée.

06

Divulgation responsable

Tu as trouvé quelque chose ? Écris à [email protected]. Nous accusons réception des signalements, corrigeons rapidement les problèmes vérifiés et créditons les chercheurs qui le souhaitent. Un programme de bug bounty financé est prévu.

Ce qui protège ton compte
Clé API créée par toi, avec les retraits désactivés
Stratum n'utilise jamais que les permissions de lecture + offres de funding — jamais le retrait
Secrets chiffrés au repos (AES-256-GCM), jamais journalisés
2FA requise avant toute écriture de clé API
Export complet des données disponible à tout moment — tes données repartent avec toi
Conformité et feuille de route
Export des données
Chaque prêt, offre et entrée de registre — en libre-service
Dans l'app
GDPR DPA
Pour les clients de l'UE · sur demande
Demander
Audit de sécurité indépendant
Prévu — nous publierons les résultats ici
Feuille de route
SOC 2
Prévu — pas encore commencé
Feuille de route