Confiance

Sécurité et confidentialité chez DevXR

La sécurité repose sur des limites claires : distinguer import et publication, traiter une URL publique comme partageable et ne jamais confondre indexation et contrôle d’accès.

Notre approche

DevXR sépare la gestion dans Studio de la consultation publique. Un modèle n’est destiné au partage public qu’après une publication explicite. Cette page décrit les comportements visibles et les précautions à prendre, sans revendiquer de certification, d’invulnérabilité ni de garantie non documentée.

Principes de sécurité

Nous privilégions le moindre privilège, les opérations serveur pour les décisions sensibles et la publication explicite. Aucun système connecté à Internet ne peut être présenté comme absolument invulnérable ; les protections doivent être entretenues, testées et accompagnées de pratiques utilisateur adaptées.

Authentification et séparation client-serveur

DevXR Studio utilise Firebase Authentication pour l’accès au dashboard. Le nom d’une technologie ne constitue pas une garantie en soi : les décisions d’accès doivent rester contrôlées côté serveur et ne pas dépendre du masquage d’un bouton dans l’interface. Le dépôt marketing actuel ne permet pas d’auditer ni de certifier l’ensemble du backend en production.

Modèles privés et modèles publiés

Un modèle privé n’est pas destiné à être publiquement accessible. La publication crée une expérience consultable par une URL publique ; la dépublication est l’action à utiliser lorsque cette consultation doit cesser. Avant de traiter un modèle comme confidentiel, vérifiez le statut affiché dans Studio et évitez de diffuser son URL publique.

URLs publiques et embeds

Toute personne possédant une URL publique peut potentiellement la transférer. Une URL difficile à deviner et une directive `noindex` limitent des scénarios différents, mais ne constituent pas une authentification. Un embed rend le viewer visible depuis la page hôte ; la confidentialité dépend donc également des personnes qui peuvent consulter cette page et partager son contenu.

Fichiers importés et stockage

DevXR Studio accepte des fichiers GLB. Les documents techniques du produit prévoient validation, traitement séparé et absence d’exposition d’un original non validé. Cette page ne promet pas qu’un fichier arbitraire est sans risque : n’importez pas de secrets dans un modèle, ses noms d’objets, textures ou métadonnées, et utilisez uniquement des fichiers que vous êtes autorisé à traiter.

Transmission HTTPS et secrets

Les domaines publics DevXR sont servis en HTTPS. HTTPS protège le transport entre le navigateur et le service ; ce n’est ni du chiffrement de bout en bout ni une garantie contre tous les risques. Les secrets backend ne doivent pas être placés dans le navigateur, dans un GLB ou dans une URL partageable.

Dépublication et suppression

Dépublier vise à couper la consultation publique ; supprimer répond à un besoin différent de gestion de la ressource. Avant une suppression, conservez votre propre original si nécessaire. Les délais de sauvegarde, de purge et de restauration ne sont pas publiquement garantis dans ce dépôt : contactez DevXR si votre projet impose des exigences contractuelles précises.

Sous-traitants et services techniques

Le site marketing utilise Vercel Analytics et son formulaire de contact passe par Formspree. Studio utilise Firebase Authentication d’après la documentation produit. Consultez les informations disponibles au moment de votre décision et ne déduisez pas une conformité réglementaire d’une simple liste de fournisseurs.

Signaler une vulnérabilité

Écrivez à contact@devxr.fr avec une description reproductible, les URLs concernées et l’impact observé. N’incluez ni token, ni mot de passe, ni modèle client confidentiel. Évitez toute action susceptible d’altérer des données ou d’affecter d’autres utilisateurs ; nous utiliserons ce contact général pour organiser le suivi.

Limites et responsabilités de l’utilisateur

Vérifiez vos droits sur les modèles, optimisez les fichiers, contrôlez le statut de publication et partagez les URLs avec discernement. Un viewer web ne doit pas servir à publier des secrets, des données personnelles inutiles ou un contenu dont la diffusion n’est pas autorisée. Pour des exigences juridiques, de conservation ou de disponibilité, obtenez une validation écrite adaptée à votre contexte.

Questions fréquentes

Un modèle privé est-il indexé ?

Un modèle privé n’est pas destiné à être publiquement accessible. L’absence d’indexation ne doit toutefois jamais être utilisée comme contrôle d’accès.

Une URL publique est-elle confidentielle ?

Non. Considérez-la comme partageable avec toute personne qui la possède ou à qui elle est transférée.

Le noindex protège-t-il un fichier ?

Non. `noindex` demande aux moteurs de ne pas indexer une page ; il n’authentifie pas le visiteur et ne remplace pas un contrôle d’accès.

Comment signaler une vulnérabilité ?

Utilisez contact@devxr.fr, sans joindre de secret ni de données client, et décrivez un scénario reproductible avec son impact.

Que se passe-t-il lorsqu’un modèle est dépublié ?

La dépublication vise à rendre l’expérience publique indisponible. Vérifiez ensuite le lien public ; pour une exigence contractuelle de purge, demandez une confirmation spécifique.

Une question de sécurité ou de confidentialité ?

Présentez votre contexte et vos contraintes via le contact général DevXR.

Contacter DevXR