Vérification de courriel
Vérifier un courriel sans cliquer : un code lié au destinataire, un secret que lui seul détient, une seule vérification possible, et la signature du courriel comparée dans son navigateur.
| Version | 2.0 — 22 septembre 2026 |
|---|---|
| Public visé | Équipes techniques, sécurité, intégration et partenaires |
| Statut | Description technique fondée sur les informations publiques; paramètres d’implémentation à confirmer |
Objectif et périmètre
Permettre au destinataire d’un courriel d’établir, sans suivre aucun lien, que le message a été émis par une organisation vérifiée, lui était destiné, n’a pas déjà été vérifié, et a été transmis depuis un domaine de l’expéditeur plutôt que recopié. Seal établit l’expéditeur, le destinataire, l’heure d’émission et, si le destinataire le demande, le domaine de transmission; il n’établit ni le contenu du message ni la légitimité de ce qu’il demande.
Principe de fonctionnement
- L’organisation demande à Seal un code par courriel; le code est un jeton signé qui porte l’empreinte à clé de l’adresse du destinataire et l’heure d’émission. Il est placé dans le courriel comme texte, jamais comme lien.
- Le destinataire crée une fois un code personnel : adresse, une phrase, une couleur, un mot. Seal envoie un code de confirmation à l’adresse; le code personnel est affiché une seule fois. Seal ne garde ni l’adresse ni les repères en clair.
- Le destinataire tape lui-même l’adresse de Seal, colle le code du courriel, entre son code personnel et son adresse.
- Seal vérifie la signature, la validité et l’état de l’organisation; compare l’empreinte de l’adresse; déchiffre les repères avec le code personnel; puis, et seulement alors, marque le code comme consommé et retourne l’organisation, le sujet, l’heure d’émission et les repères.
- Facultatif : le destinataire colle l’original du courriel. Un programme dans son navigateur compare l’adresse d’envoi et les résultats d’authentification (DKIM, DMARC) avec les domaines vérifiés de l’organisation. Rien n’est transmis.
Menaces ciblées
- Fabrication d’un code : refusée par la signature (clé dérivée, jamais stockée).
- Détournement d’un vrai code vers une autre personne : refusé par l’empreinte à clé de l’adresse.
- Rejeu d’un vrai code vers la même personne : exposé par l’heure d’émission, refusé après la validité, refusé comme déjà vérifié après la première vérification.
- Recopie du courriel entier depuis une boîte volée : le copieur ne peut ni vérifier ni consommer le code sans le code personnel, et ne peut pas produire la signature du domaine de l’organisation.
- Fausse page de vérification : elle ne peut pas afficher la phrase, la couleur et le mot du destinataire.
Composants et responsabilités
| Composant | Rôle |
|---|---|
| Organisation ou éditeur vérifié | Établit son identité, ses canaux ou domaines et gère les personnes autorisées. |
| Utilisateur ou approbateur | Présente une preuve vivante ou participe à l’autorisation selon la politique. |
| Service Seal | Évalue les éléments de vérification nécessaires et retourne un résultat limité au cas d’usage. |
| Système intégrateur | Lie le résultat Seal à l’action exacte, applique les règles métier et conserve l’audit requis. |
| Vérificateur | Contrôle le résultat dans son contexte et ne l’interprète pas comme une garantie de vérité. |
Données et confidentialité
Seal conserve une empreinte à clé de l’adresse (jamais l’adresse), les repères chiffrés avec une clé dérivée du code personnel (illisibles par Seal), et, pour chaque code vérifié, une empreinte à sens unique et sa date d’expiration, purgée à l’expiration. Le code personnel n’est conservé nulle part et n’est jamais envoyé par courriel. La source du courriel collée par le destinataire ne quitte pas son navigateur.
Accusé de vérification (facultatif) : l’organisation peut sceller dans un code le souhait d’être avisée de sa vérification. La personne qui vérifie en est informée avant le bouton et décide seule (préférence chiffrée avec ses repères : toujours, me demander, jamais). Seal transmet alors à un webhook signé de l’organisation l’empreinte SHA-256 du code, l’événement et l’heure — l’organisation seule fait le lien avec son client. Les refus « autre adresse » et « déjà vérifié » sont transmis sans case, car ce n’est pas le geste de la personne mais un signal de fraude sur son courriel. Seal conserve ces événements 30 jours, sans adresse ni nom. Les vérifications sans accusé ne sont pas identifiables individuellement, sauf inférence sur un lot très petit. Un accusé n’atteste ni lecture, ni compréhension, ni consentement.
Propriétés de sécurité attendues
- Aucun code valide ne peut être produit sans la clé maîtresse de Seal.
- Un code n’est consommé que par une vérification authentifiée par le code personnel; toute autre lecture est pure et ne consomme rien.
- Une copie de la base de Seal ne révèle aucune adresse, aucun repère, aucun code personnel.
- Une rotation de version de clé par l’organisation invalide instantanément tous les codes émis.
- La comparaison de la signature du courriel se fait contre les domaines vérifiés par Seal, pas contre ce que le courriel affirme.
Limites et hypothèses
- Le code prouve qui, à qui et quand — pas le texte du courriel ni la légitimité de sa demande.
- La comparaison de signature repose sur l’en-tête Authentication-Results écrit par le fournisseur du destinataire; sans cet en-tête, elle n’est pas possible et la page le dit.
- Un compte de courriel de l’organisation elle-même compromis produit des courriels signés par l’organisation : ce n’est pas un copieur, c’est une brèche chez l’organisation.
- Un code personnel perdu ne peut pas être restitué; le destinataire en crée un autre, ce qui remplace ses repères.
- La limite de tentatives borne l’essai de codes personnels sans l’éliminer; la longueur et l’alphabet du code sont choisis en conséquence.
- Le texte du courriel est couvert par la signature DKIM du domaine, vérifiée dans le navigateur du destinataire lorsqu’il colle l’original — Seal ne scelle pas d’empreinte de contenu, car DKIM la porte déjà. Seal n’est pas un service de preuve légale : le code est consommé à la première vérification et rien n’est conservé.
Points à confirmer avant intégration
- Le domaine d’envoi de l’organisation est vérifié chez Seal et publie DMARC; DKIM est en place.
- Le système d’envoi appelle l’API pour chaque courriel et place la phrase imposée en fin de message, sans lien vers Seal.
- La validité par défaut de 72 heures convient au cycle de lecture des destinataires; sinon, la valeur retenue et sa justification.
- La formation des équipes de relation client : « ne cliquez sur rien, vérifiez le code » est la seule consigne à donner.
- La procédure de rotation de la clé de messages en cas de compromission du système d’envoi.
- Le canal de repli indiqué au destinataire en cas de rouge : le numéro figurant sur sa carte ou le site officiel.
- La liste des domaines et sous-domaines d’envoi déclarés à Seal est complète.
- Le mode d’émission retenu : portail (un code à la fois), lot ou CSV (jusqu’à 10 000 codes par appel), ou clé d’émission déléguée — réservée aux dossiers payés et vérifiés, affichée une fois, révocable en un clic sans toucher aux codes du portail.
- Le quota mensuel de la bande (1 000 codes pour 1-100, jusqu’à illimité pour 50 001+) et, au besoin, les blocs de 10 000 codes à 29 $ US sans expiration.
- Le compteur des vérifications, par organisation et par mois : codes passés au vert et codes authentiques refusés au rouge (présentés pour une autre adresse ou déjà vérifiés). Deux entiers, aucune adresse, aucun code. Il mesure les courriels vérifiés, jamais les courriels reçus — aucun pixel, aucun lien.
Références publiques
- https://seal.lifaio.com/courriel/aide
- https://seal.lifaio.com/methode
- https://seal.lifaio.com/documentation
Avis : ce document décrit le fonctionnement conceptuel communiqué publiquement. Il ne remplace ni une spécification d’API, ni une analyse cryptographique, ni un audit de sécurité indépendant.
Demandes de brevet britanniques en instance : GB2619490.2 · GB2619948.9 · GB2620153.3 · GB2620211.9 · GB2620220.0 · GB2620253.1 · GB2620315.8 · GB2620629.2 · GB2621074.0 · GB2621382.7 · GB2622122.6 · GB2622135.8