Principe fondamental de sécurité
Tout le traitement de fichiers se produit uniquement dans le navigateur de l'utilisateur, et aucune donnée n'est transmise aux serveurs.
1. Sécurité du traitement côté client
La plus grande fonctionnalité de sécurité de PDFJPG est que tout le traitement de fichiers se produit uniquement dans l'environnement local de l'utilisateur. Cela bloque fondamentalement la possibilité de fuite de données.
Flux de traitement sécurisé
1. Sélection du fichier local
L'utilisateur sélectionne le fichier depuis son propre appareil
2. Chargement en mémoire du navigateur
Le fichier sélectionné est chargé uniquement dans la RAM du navigateur
3. Traitement local
Conversion du fichier exécutée avec JavaScript
4. Téléchargement du résultat
L'utilisateur enregistre directement le fichier converti
5. Nettoyage automatique
Toutes les données automatiquement libérées de la mémoire
1.1 Implémentation technique
Bibliothèques JavaScript
Implémente un traitement local complet en utilisant uniquement des bibliothèques open source fiables telles que PDF.js, jsPDF et PDF-lib
API Canvas HTML5
Utilise l'API Canvas standard du navigateur pour le traitement d'image afin de minimiser les dépendances externes
File API
Accède aux fichiers locaux de manière sûre et standardisée via la File API HTML5
2. Comparaison de sécurité avec les méthodes traditionnelles
Compare les méthodes traditionnelles de traitement de fichiers basées sur serveur avec l'approche côté client de PDFJPG pour expliquer les avantages de sécurité.
| Élément de sécurité |
Méthode serveur traditionnelle |
Méthode côté client PDFJPG |
| Téléversement du fichier sur un serveur |
Requis |
Non requis |
| Risque de stockage serveur |
Existe |
Aucun |
| Sécurité de la transmission réseau |
Chiffrement requis |
Aucune transmission |
| Risque de piratage de serveur |
Existe |
Aucun |
| Possibilité de fuite de données |
Possible |
Source bloquée |
| Accès tiers |
Possible |
Impossible |
| Vitesse de traitement |
Dépendant du réseau |
Traitement local |
| Dépendance à la connexion Internet |
Requis |
Non requis pendant le traitement |
3. Système de sécurité multicouche
En plus de la sécurité fondamentale du traitement côté client, nous appliquons des mesures de sécurité techniques supplémentaires.
3.1 Sécurité des applications web
Connexion HTTPS
Toutes les communications du site web sont protégées par le cryptage TLS/SSL, empêchant les attaques man-in-the-middle.
CSP (Content Security Policy)
Des politiques de sécurité de contenu strictes préviennent les attaques XSS et l'injection de code.
Cookies SameSite
Les politiques de cookies SameSite sont appliquées pour prévenir les attaques CSRF.
Validation d'entrée
Pré-bloque les fichiers malveillants ou les téléchargements de fichiers mal formatés.
3.2 Sécurité basée sur le navigateur
- Politique de même origine : La politique de sécurité par défaut du navigateur bloque l'accès depuis d'autres domaines
- Limitations de la File API : accès uniquement aux fichiers explicitement sélectionnés par les utilisateurs
- Environnement sandbox : Exécution isolée dans l'environnement sandbox du navigateur
- Isolation mémoire : Protection mémoire via l'isolation de processus du navigateur
3.3 Sécurité du code
- Bibliothèques open source : transparence garantie par l'utilisation exclusive de bibliothèques open source vérifiées
- Mises à jour régulières : Utilisation de bibliothèques de dernière version incluant les correctifs de sécurité
- Minimisation du code : Réduction de la surface d'attaque en supprimant les fonctionnalités inutiles
- Gestion des erreurs : prévention de la divulgation d'informations grâce à une gestion appropriée des erreurs
4. Analyse des menaces et réponse
Nous analysons les menaces de sécurité possibles et présentons les mesures de réponse pour chacune.
Menaces potentielles
- Téléversement de fichiers malveillants : traitement de fichiers contenant des virus ou des logiciels malveillants
- Attaque basée sur la mémoire : Attaques ciblant la mémoire du navigateur
- Attaque XSS : Tentatives d'injection de scripts malveillants
- Attaque DoS : Perturbation du service par traitement de fichiers en masse
Mesures de réponse
- Validation du format de fichier : traitement limité aux seuls formats de fichiers autorisés
- Limitation de la taille des fichiers : restrictions de taille pour éviter les débordements de mémoire
- Politique CSP : Politique de sécurité de contenu stricte pour limiter l'exécution de scripts
- Limitation de débit : Restrictions d'utilisation pour éviter les requêtes excessives
4.1 Surveillance de la sécurité
- Journalisation des erreurs : surveillance et intervention en cas d'erreurs liées à la sécurité
- Surveillance des performances : Détection de modèles d'utilisation anormaux
- Notification de mise à jour : Application immédiate des correctifs et mises à jour de sécurité
5. Protection de la vie privée
Mesures spécifiques pour protéger les informations personnelles et le contenu des fichiers des utilisateurs.
5.1 Minimisation de la collecte de données
Informations non collectées
Nous ne collectons aucune donnée sensible incluant le contenu des fichiers, les informations personnelles, les informations de compte ou les informations de paiement.
Données d'analytique minimales
Nous collectons uniquement des données d'analyse des modèles d'utilisation anonymisées minimales pour l'amélioration du service.
5.2 Sécurité de la mémoire
- Libération immédiate : Données libérées de la mémoire du navigateur immédiatement après l'achèvement du traitement du fichier
- Collecte des ordures : Nettoyage automatique de la mémoire via le collecteur d'ordures JavaScript
- Gestion des sessions : suppression complète de toutes les données de session à la fermeture de l'onglet du navigateur
- Prévention du cache : Empêcher le stockage en cache du navigateur de données sensibles
5.3 Conformité légale
- Loi sur la protection des informations personnelles : Conformité totale à la loi coréenne sur la protection des informations personnelles
- RGPD : Conformité au Règlement général européen sur la protection des données
- CCPA : conformité au California Consumer Privacy Act
- Transparence : Transparence totale concernant le traitement des données
6. Directives de sécurité utilisateur
Pratiques de sécurité recommandées pour que les utilisateurs puissent utiliser le service plus en sécurité.
6.1 Recommandations
Utiliser le navigateur le plus récent
Veuillez utiliser des navigateurs avec les derniers correctifs de sécurité appliqués, tels que Chrome 80+, Firefox 75+, Safari 13+.
Réseau sûr
Nous recommandons de traiter les documents importants sur des réseaux personnels plutôt que sur le Wi-Fi public.
Sauvegarder les fichiers originaux
Veuillez sauvegarder séparément les fichiers originaux avant la conversion pour vous préparer à toute perte potentielle.
Révision des résultats
Veuillez vérifier le contenu et la qualité des fichiers convertis avant de les utiliser à des fins importantes.
6.2 Précautions
Veuillez faire attention aux points suivants
- Documents confidentiels : Considérez l'utilisation d'outils hors ligne pour les documents confidentiels extrêmement sensibles
- Ordinateurs publics : Nettoyez l'historique du navigateur et les dossiers de téléchargement lors de l'utilisation d'ordinateurs publics
- Partage de fichiers : vérifiez qu'aucune information involontaire n'est incluse lors du partage de fichiers convertis
- Extensions de navigateur : Désactivez les extensions de navigateur inconnues
7. Réponse aux incidents de sécurité
Procédures de signalement et de réponse lorsque des problèmes de sécurité ou des activités suspectes sont découverts.
7.1 Cibles de signalement
- Vulnérabilités de sécurité : Vulnérabilités de sécurité trouvées dans le service
- Activité malveillante : Activités suspectes abusant du service
- Anomalie de données : Résultats de traitement de données différents de ceux attendus
- Erreurs système : erreurs système liées à la sécurité
7.2 Procédure de réponse
- Rapport immédiat : Signaler avec des informations détaillées via la page de contact
- Réponse initiale : Confirmation de la réception du rapport et analyse initiale dans les 24 heures
- Investigation détaillée : Analyse et investigation approfondies par une équipe d'experts
- Mesures de réponse
- Partage de résultats : Partage des résultats d'investigation et des mesures de réponse
7.3 Mesures de prévention
- Contrôles de sécurité réguliers : vérifications mensuelles de l'état de la sécurité
- Mises à jour de bibliothèque : Application immédiate des mises à jour incluant les correctifs de sécurité
- Amélioration de la surveillance : Fonctionnement d'un système de détection automatique pour les modèles suspects
- Formation à la sécurité : formation régulière de l'équipe de développement à la sécurité