Sécurité des intégrations
Pour publier à votre place ou lire vos données, certaines intégrations demandent une clé ou un jeton d'accès. Cette page explique ce que CiteMe conserve et comment ces secrets sont protégés.
Ce que CiteMe conserve
CiteMe n'a besoin d'aucune clé de fournisseur IA : les moteurs sont interrogés avec les accès de CiteMe. Les secrets conservés sont ceux de vos intégrations :
- Publication : LinkedIn, Medium, X, Webflow, WordPress ;
- Données : Google Search Console et Google Analytics 4, connectés par OAuth, Bing Webmaster Tools, Google Ads.
Ils s'ajoutent et se gèrent par projet dans Configuration > Intégrations.
Chiffrement
Chaque secret est chiffré avant d'être écrit en base, avec l'algorithme AES-256-GCM. Chaque secret a son propre sel et son propre vecteur d'initialisation, et le mode GCM ajoute une étiquette d'authentification : une valeur modifiée en base n'est plus déchiffrable. La clé maîtresse est conservée côté serveur, hors de la base de données.
Le déchiffrement n'a lieu que côté serveur, au moment où une fonctionnalité utilise le secret, par exemple pour publier un article. Le tableau de bord n'affiche que des valeurs masquées.
Qui peut agir
Un membre avec le rôle Lecteur ne peut rien modifier, ni les intégrations ni le reste du projet. Les rôles sont décrits dans Gestion d'équipe.
Révoquer un accès
Supprimez la clé dans Configuration > Intégrations. Pensez à la révoquer aussi chez le service concerné (LinkedIn, Webflow, Google...), pour qu'elle ne soit plus valable nulle part.
Les clés d'API CiteMe (préfixe cm_), qui donnent accès à votre compte depuis vos outils, sont un autre sujet : voir Authentification.
Signaler une faille
Écrivez à contact@citeme.fr en décrivant le problème et la façon de le reproduire.