VelloDoc traite les documents sur son serveur ; cette page explique donc comment les fichiers envoyés sont protégés, du moment où ils quittent votre navigateur jusqu’à leur suppression.
Connexions chiffrées
Chaque page, envoi et téléchargement passe par HTTPS, qui chiffre les échanges entre votre navigateur et VelloDoc.
Tâches temporaires isolées
Chaque requête obtient son propre dossier de tâche temporaire, au nom aléatoire et imprévisible. L’outil lit votre fichier dans ce dossier et écrit le résultat à côté, puis le résultat est renvoyé dans la même réponse. Il n’existe aucun lien de téléchargement public ou devinable.
Suppression
- Tâches réussies : le dossier, avec votre fichier et le résultat, est supprimé à la fin du téléchargement ou à la fermeture de la connexion.
- Tâches en échec : le dossier est supprimé immédiatement.
- Tâches interrompues : un nettoyage exécuté à intervalle de 1 minute supprime les dossiers de tâche de plus de 30 minutes.
Liens de partage
Les fichiers partagés avec Partager un PDF par lien sont la seule exception à la suppression après téléchargement. Chaque fichier est chiffré en AES-256-GCM avec sa propre clé aléatoire, et cette clé n’est pas stockée sur le serveur. Elle fait partie du lien, après le signe #. Le serveur garde seulement une valeur de contrôle pour refuser les mauvaises clés, une version brouillée à sens unique du mot de passe du lien s’il y en a un, et une autre du code du lien de gestion. Pour les liens en lecture seule, les pages sont dessinées sous forme d’images pendant la consultation, gardées sous forme chiffrée, et le PDF n’est jamais envoyé. Les fichiers sont supprimés à l’expiration du lien ou quand il est coupé, et l’historique des accès un jour plus tard.
Mots de passe
Les mots de passe saisis pour ouvrir ou protéger un PDF sont envoyés avec la tâche en HTTPS, utilisés uniquement pour ce fichier et supprimés avec le dossier de la tâche. VelloDoc ne les conserve pas et ne les écrit pas dans ses journaux.
Limites qui protègent le service
Les envois sont limités à 80 Mo par requête et le traitement à 5 minutes par tâche. Chaque adresse IP peut lancer 60 tâches de traitement et 120 inspections de PDF toutes les 15 minutes, et les envois provenant d’autres sites sont refusés. La page des limites les recense toutes.
Garde-fous contre les entrées à risque
- Page web en PDF ne récupère que des adresses web publiques. Les adresses réseau privées, de bouclage, de liaison locale et réservées sont refusées, y compris après chaque redirection, et chaque ressource téléchargée est limitée à 25 Mo.
- Les fichiers HTML envoyés sont rendus sans scripts, avec les ressources distantes et locales bloquées.
- Les fichiers SVG qui font référence à des fichiers externes ou locaux sont refusés.
- Les images des EPUB sont reprises du livre lui-même ; rien n’est téléchargé depuis Internet.
Protections du navigateur
Les pages sont envoyées avec une Content-Security-Policy stricte et les en-têtes X-Frame-Options, Referrer-Policy, Permissions-Policy, X-Content-Type-Options et Cross-Origin-Opener-Policy, qui limitent ce qui peut s’exécuter sur le site et empêchent d’autres sites de l’intégrer dans un cadre.
Un vrai caviardage
Caviarder un PDF supprime le texte et les images des zones que vous marquez avant l’enregistrement du fichier. Il ne se contente pas de dessiner un rectangle noir sur un contenu qui resterait copiable.
Traitement côté serveur, en toute transparence
VelloDoc n’est pas un outil qui fonctionne dans le navigateur. Vos fichiers sont envoyés au serveur de VelloDoc, où des moteurs open source comme PyMuPDF, Ghostscript, LibreOffice et Tesseract effectuent le travail. Cela permet des conversions exigeantes, mais chaque fichier quitte votre appareil pendant la durée de la tâche. Aucun service de conversion tiers ne reçoit vos documents. Si un document ne doit jamais quitter votre appareil, utilisez plutôt un logiciel hors ligne. La seule exception est l’Espace de travail PDF avec IA : quand vous posez une question à l’IA et l’acceptez, le texte extrait de vos PDF est envoyé à Anthropic pour rédiger la réponse.
Signaler un problème de sécurité
Si vous découvrez une vulnérabilité, signalez-la via le formulaire de contact et n’accédez pas aux données d’autres personnes pendant vos tests.