Sécurité & transparence.
Termal OS détient les clés de vos serveurs : la confiance est donc le produit. Voici exactement ce qu'il fait de vos identifiants et de vos données - et ce que vous pouvez vérifier vous-même.
Le modèle, en une ligne
Local d'abord, et sans agent. Termal OS est une application de bureau qui tourne sur votre machine et se connecte à vos serveurs par simple SSH. Aucun nuage au milieu : les identifiants de vos serveurs sont chiffrés localement et ne nous sont jamais transmis, et rien n'est installé sur vos serveurs. Un compte termalos.com ne sert qu'à émettre et valider votre licence.
Vos identifiants ne quittent jamais votre machine
Les mots de passe SSH, les clés privées et leurs phrases secrètes - ainsi que la clé d'API de votre fournisseur d'IA - sont chiffrés au repos en AES-256-GCM, dans une base SQLite locale qui vit sur votre ordinateur. Rien de tout cela n'est stocké sur nos serveurs, ni transmis vers eux.
La clé de chiffrement fonctionne selon l'un de ces deux modes :
- Par défaut (clé de l'appareil). Une clé aléatoire de 256 bits est produite au premier lancement, écrite dans votre dossier de données utilisateur avec des permissions réservées au propriétaire, et jamais transmise. Elle chiffre le coffre d'identifiants sur cette machine.
- Mot de passe maître, en option. Une fois activé, la clé est dérivée de votre mot de passe par scrypt et conservée en mémoire uniquement : elle ne touche jamais le disque. L'application démarre verrouillée et le reste tant que vous ne l'avez pas déverrouillée.
Dans le mode par défaut, la clé de l'appareil se trouve sur la même machine que la base (protégée par les permissions de fichier) : cela protège contre quelqu'un qui lirait le seul fichier de base de données, pas contre un attaquant qui contrôle déjà votre session. Le mode mot de passe maître ferme ce cas : sans aucune clé au repos, le coffre est illisible sans votre mot de passe.
Ce qui sort réellement de votre machine
Vers notre infrastructure, l'application émet exactement trois types de requête - et rien d'autre :
- Connexion au compte - votre e-mail et votre mot de passe, envoyés une fois pour vous identifier.
- Rafraîchissement de licence - environ une fois par jour : un jeton de session, un identifiant d'installation, le nom de votre système et la version de l'application. Le serveur renvoie un jeton de licence signé cryptographiquement (RSA-2048 / SHA-256), que l'application peut vérifier hors connexion pendant 14 jours.
- Vérification de version - une simple lecture d'un petit manifeste sur notre CDN, pour vous signaler qu'une nouvelle version est parue. Aucune donnée personnelle n'est envoyée.
L'identifiant d'installation est un identifiant aléatoire stocké localement - ce n'est pas une empreinte matérielle de votre machine. Tout le reste de ce à quoi l'application parle vous appartient : vos serveurs (par SSH) et, si vous activez le copilote, votre propre fournisseur d'IA.
Le copilote IA : votre clé, votre fournisseur
Le copilote est désactivé par défaut. Quand vous l'activez, votre question et un instantané compact du serveur partent directement vers le fournisseur d'IA que vous avez choisi (Anthropic, ou tout point d'accès compatible OpenAI), authentifiés avec votre propre clé d'API. Nous ne sommes jamais au milieu et ne revendons rien.
Pour que vous sachiez exactement ce qui est partagé, cet instantané contient : le système et les environnements détectés, les métriques en direct, les noms des sites hébergés et les alertes actives - ainsi que vos messages récents dans cette conversation. Il n'inclut pas vos identifiants.
Et rien ne s'exécute tout seul : le copilote propose des commandes, chacune accompagnée d'un bouton Exécuter, et une commande ne part en SSH que lorsque vous cliquez. Son instruction système l'oriente vers des diagnostics en lecture seule et l'oblige à signaler d'abord toute commande destructrice.
Sans agent, par conception
Termal OS n'installe rien sur vos serveurs : ni agent, ni démon, ni processus d'arrière-plan, ni tâche planifiée. La supervision fonctionne en exécutant par SSH des commandes shell ordinaires, en lecture seule (les mêmes que vous taperiez : ps, df, free…). La seule chose jamais écrite sur un serveur est un transfert de fichier que vous lancez vous-même depuis le gestionnaire de fichiers. Aucun accès root n'est requis : l'application travaille avec les permissions de votre propre utilisateur SSH.
Le serveur local n'est pas une porte ouverte
Sous le capot, l'application fait tourner un petit serveur sur votre propre machine. Il est protégé par un secret régénéré à chaque lancement et transmis à la seule application de bureau : toute requête qui ne le présente pas - depuis un autre navigateur, ou un autre processus de votre ordinateur - est refusée. Ce serveur local est fait pour l'application, pas pour le réseau.
Mises à jour et signature de code
L'application vous signale en son sein qu'une nouvelle version est disponible, et vous l'installez quand cela vous convient. Il n'y a aucune mise à jour silencieuse.
Soyons francs : les versions Windows et macOS ne sont pas encore signées - et c'est précisément pour cela que les mises à jour binaires automatiques sont délibérément désactivées sur ces plateformes. Pousser une mise à jour non signée vers une application qui détient vos identifiants SSH est un risque que nous ne prendrons pas : vous téléchargez sciemment, depuis ce site, des versions signées ou non, et vous mettez à jour par votre propre geste. Sous Linux, le paquet Snap est examiné par le Snap Store et s'exécute en bac à sable.
Code fermé, franchement
Termal OS est un produit propriétaire et payant : l'application elle-même est donc à code fermé, et nous n'allons pas prétendre le contraire. Ce que cela signifie, clairement :
- Ce qui est ouvert : le SDK Termal Studio est sous licence MIT - voyez termalos-sdk.
- Ce que vous pouvez vérifier malgré tout : placez l'application derrière un proxy et observez son trafic - vous n'y verrez que les appels listés plus haut. Inspectez vos serveurs : vous n'y trouverez aucun agent. C'est du SSH ordinaire, et il ne demande pas les droits root.
La confiance envers une application fermée se gagne par un comportement observable, pas par une promesse. Cette page énonce le comportement ; le reste est vérifiable.
Signaler un problème de sécurité
Vous avez trouvé quelque chose ? Signalez-le en privé, jamais dans un ticket public. Consultez notre politique de sécurité, ou écrivez à [email protected]. Les signalements sont bienvenus, et ils reçoivent une réponse.