← Retour à l'accueil
OXYGENE manipule des fichiers sur votre Mac : caches, préférences, corbeille, données d'applications. Cela exige une sécurité irréprochable. Cette page détaille comment l'application est signée, ce qu'elle fait (et surtout ce qu'elle ne fait pas) avec vos données, et comment nous rapporter une faille.

Sommaire

  1. Signature et notarisation Apple
  2. Vérifier vous-même la signature
  3. Ce qu'OXYGENE fait (et ne fait pas) avec vos données
  4. Permissions macOS demandées
  5. Broyeur et suppression sécurisée
  6. Mises à jour et intégrité
  7. Divulgation responsable (bug bounty informel)
  8. Contact sécurité

Signature et notarisation Apple

OXYGENE est signée avec un certificat Apple Developer ID et notarisée par Apple à chaque nouvelle version. Cela signifie qu'Apple a analysé le binaire à la recherche de composants malveillants connus avant que macOS n'autorise son exécution chez vous.

🍎

Developer ID signé

Chaque build est signé avec notre certificat Developer ID Application (Team ID BC39KJ9KQ3).

📜

Notarisé par Apple

Le DMG et l'app passent par le service de notarisation Apple avant publication. macOS refuse l'exécution d'un build non notarisé.

🛡️

Hardened Runtime

Le runtime durci est activé : injection de code tiers, débogueur runtime et librairies non signées sont bloqués par le système.

🆔

Bundle ID unique

com.oxygene-app.oxygene — aucune autre app ne peut usurper notre identifiant sans une nouvelle notarisation Apple.

Vérifier vous-même la signature

Vous pouvez vérifier en 10 secondes que votre copie d'OXYGENE est bien la nôtre et n'a pas été modifiée, via le Terminal :

# Vérifier la signature de l'app codesign --verify --deep --strict --verbose=2 /Applications/OXYGENE.app # Vérifier que macOS la considère comme notarisée spctl -a -vvv -t execute /Applications/OXYGENE.app # Afficher le Team ID et l'autorité de signature codesign -dv --verbose=4 /Applications/OXYGENE.app 2>&1 | grep -E "Team|Authority"

Le Team ID retourné doit être BC39KJ9KQ3. Si ce n'est pas le cas, n'exécutez pas l'application et contactez-nous à security@oxygene-app.com.

Ce qu'OXYGENE fait (et ne fait pas)

OXYGENE est conçue pour fonctionner localement. Aucune analyse de vos fichiers n'est transmise à nos serveurs.

Ce qu'OXYGENE fait

  • Scanne localement les caches, journaux et fichiers temporaires sur votre disque
  • Détecte les applications désinstallables et leurs fichiers orphelins
  • Cartographie l'utilisation du disque sans transmettre la liste
  • Supprime les fichiers que vous sélectionnez, après confirmation
  • Active la protection anti-malware qui utilise les signatures YARA publiques
  • Envoie à notre serveur uniquement votre adresse email (pour la licence) et le numéro de version installée (pour les mises à jour)

Ce qu'OXYGENE ne fait pas

  • N'envoie jamais le contenu de vos fichiers à distance
  • N'envoie jamais la liste de vos fichiers, applications ou dossiers
  • Ne lit pas vos emails, Messages, Photos, ou données iCloud
  • Ne supprime rien automatiquement sans votre action explicite
  • Ne contient pas de mineur de cryptomonnaie, adware ou tracker tiers
  • N'installe pas d'extensions kernel ni de daemons systèmes non signés

Permissions macOS demandées

OXYGENE demande les permissions strictement nécessaires à son fonctionnement. Chacune est demandée par le système à la première utilisation d'une fonctionnalité :

Vous pouvez révoquer chacune de ces permissions à tout moment dans Réglages Système → Confidentialité et sécurité. OXYGENE vous indiquera clairement quelles fonctions deviennent indisponibles.

Broyeur et suppression sécurisée

Le broyeur de fichiers d'OXYGENE permet de supprimer définitivement un fichier en écrasant son contenu avant la suppression logique, ce qui rend la récupération par les outils classiques extrêmement difficile sur un disque dur (HDD).

À savoir sur les SSD. Sur un SSD (tous les Mac récents), le contrôleur de stockage répartit les écritures et le système de fichiers APFS utilise TRIM. L'écrasement logique seul ne garantit pas la destruction physique des données sur un SSD — c'est une limite technique du support, pas du logiciel. Pour une destruction réellement irrécupérable sur SSD, chiffrez votre disque avec FileVault (activé par défaut) ; la perte de la clé rend les données inaccessibles.

Mises à jour et intégrité

OXYGENE vérifie la disponibilité des mises à jour en interrogeant un fichier JSON signé sur notre serveur (https://oxygene-app.com/update.json). Le téléchargement se fait exclusivement via HTTPS. Chaque mise à jour est signée et notarisée ; macOS refuse automatiquement l'installation d'un build altéré ou d'un éditeur inconnu.

Vous pouvez désactiver la vérification automatique des mises à jour dans Réglages → Mises à jour. Dans ce cas, vous restez responsable de l'installation manuelle des correctifs de sécurité.

Divulgation responsable

Si vous découvrez une faille de sécurité dans OXYGENE, nous vous en sommes reconnaissants et nous vous demandons de la signaler de manière responsable avant toute divulgation publique.

Pour un rapport :

Hors scope : spam de formulaires, absence de headers non critiques, attaques nécessitant un accès physique au Mac, DoS volumétrique. Nous traitons en priorité les RCE, les élévations de privilèges, les exfiltrations de données et les contournements de signature.

Contact sécurité

🔐

Signaler une faille

Rapport technique, vulnérabilité, preuve de concept.

security@oxygene-app.com
🛟

Support technique

Problème qui n'est pas lié à la sécurité.

support@oxygene-app.com
🔒

Vie privée & RGPD

Droits d'accès, rectification, effacement.

privacy@oxygene-app.com