Sécurité

Dernière mise à jour : 2026-09-03

Comment Appnaly gère les accès, les jetons et vos données.

Portée en lecture seule

Nous demandons exactement une portée Analytics : analytics.readonly. Aucun chemin de code de cette application ne peut créer, modifier ou supprimer quoi que ce soit dans votre compte Google Analytics.

La connexion et l’accès à Analytics sont distincts

La connexion ne demande que openid, email et profile. La portée Analytics est demandée plus tard, dans son propre écran de consentement, et uniquement après que vous avez appuyé sur « Connecter Google Analytics ».

Jetons chiffrés au repos

Les jetons d’actualisation sont chiffrés en AES-256-GCM avant d’être écrits en base de données. Les jetons d’accès ne vivent qu’en mémoire serveur. Les jetons ne sont jamais envoyés au navigateur, jamais placés dans des URL et jamais écrits dans les journaux.

Isolation des locataires

Chaque ligne conservée porte l’identifiant de l’utilisateur propriétaire, et chaque requête filtre sur l’utilisateur de la session authentifiée. Aucune API n’accepte un identifiant utilisateur transmis par le client.

Aucun stockage d’événements bruts d’utilisateurs finaux

Ce service ne conserve que des compteurs agrégés. Les événements individuels des utilisateurs de vos applications n’entrent jamais dans notre base de données.

Transport et en-têtes

Le trafic de production passe exclusivement en HTTPS, avec HSTS, une Content-Security-Policy restrictive, X-Content-Type-Options, Referrer-Policy et Permissions-Policy appliqués à chaque réponse. Les cookies de session sont HttpOnly, Secure et SameSite=Lax.

Renforcement d’OAuth

Le parcours de connexion Analytics utilise le flux Authorization Code avec PKCE, une valeur state aléatoire liée à un cookie HttpOnly chiffré, une URI de redirection à correspondance exacte et une vérification de session lors du rappel.

Commandes de déconnexion et de suppression

La déconnexion révoque l’autorisation auprès de Google et supprime le jeton conservé. La suppression du compte efface toutes les lignes que nous détenons à votre sujet. Les deux sont disponibles dans les Paramètres.

Signaler une vulnérabilité

Merci d’écrire à motionfit.fit@gmail.com avec les détails. Nous nous efforçons d’accuser réception des signalements en quelques jours ouvrés.

Contact

Questions à propos de cette page : motionfit.fit@gmail.com