Confidentialité et sécurité
Votre presse-papiers transporte tout ce que vous vous apprêtiez à coller : mots de passe en transit, adresses, messages inachevés, jetons. Cette page explique précisément ce qui lui arrive, avec assez de détails pour que vous puissiez le vérifier.
Ce qui arrive à un élément
Quatre étapes, dans l’ordre. La première n’a lieu qu’une fois ; les autres à chaque copie.
- 1
Une clé est dérivée de votre phrase secrète — une seule fois, lorsque vous configurez la synchronisation sur un appareil
Elle est dérivée sur l’appareil avec PBKDF2 en 600 000 itérations, puis conservée dans le Trousseau de cet appareil. Elle n’est pas dérivée à nouveau à chaque copie. La phrase secrète vous appartient ; la clé obtenue ne quitte jamais vos appareils et ne nous est jamais envoyée.
- 2
L’élément est chiffré avec AES-GCM
Le chiffrement a lieu sur l’appareil qui a capturé l’élément, avant tout téléversement. AES-GCM est authentifié : un bloc modifié refuse de s’ouvrir au lieu d’être déchiffré en un contenu erroné.
- 3
Les données chiffrées sont téléversées
Le serveur reçoit un bloc dont il n’a pas la clé, accompagné du peu de métadonnées nécessaire à la synchronisation : le compte, la date et la position dans le flux.
- 4
Vos autres appareils l’ouvrent
Ils dérivent la même clé à partir de la même phrase secrète et déchiffrent localement. La recherche s’effectue sur l’appareil pour la même raison : le serveur n’a rien à indexer.
Ce que nos serveurs peuvent voir
Chiffré ne veut pas dire invisible. La synchronisation nécessite certaines métadonnées ; mieux vaut les énumérer que de laisser entendre que le serveur ne détient absolument rien.
L’élément chiffré
Un bloc AES-GCM. Les lignes stockées sont indiscernables de données aléatoires.
Le compte auquel il appartient
Votre identité d’utilisateur UniAuth, afin que vos appareils puissent retrouver vos éléments.
La date de son ajout et sa position dans le flux
Des horodatages et un curseur de synchronisation, afin que les appareils sachent ce qui est nouveau.
Sa taille approximative
Les données chiffrées ont une longueur. Nous ne prétendons pas le contraire.
Ce que vous avez copié
Le contenu est chiffré avant le téléversement. Nous n’avons pas la clé.
Votre phrase secrète ou toute clé qui en est dérivée
Dérivée sur l’appareil et jamais transmise.
Tout élément permettant une recherche
Il n’existe aucun index, car il n’y a rien à indexer.
L’ambre indique ce que le serveur détient. Le vert indique ce qu’il ne détient pas.
Ce qui est écarté avant l’enregistrement
Tout chiffrer ne sert à rien si des éléments indésirables sont capturés au départ. Trois types de contenu sont écartés dès l’installation de UniClip. Vous pouvez modifier le traitement de deux d’entre eux, mais pas du troisième.
Le contenu qu’une app marque comme confidentiel — toujours
Tout élément publié comme org.nspasteboard.ConcealedType est refusé à partir de son seul type, avant la lecture de sa valeur. Il n’est pas chiffré puis stocké : il n’est jamais prélevé. Ce comportement n’est délibérément pas réglable : le marqueur correspond à la demande d’une autre app de ne pas être enregistrée, vous n’êtes donc pas la seule partie à la décision. Il existe aussi une raison pratique. Le but est précisément de refuser l’élément sans le lire ; un interrupteur imposerait de charger les valeurs masquées dans l’app pour ensuite les jeter.
Tout ce qui est copié depuis un gestionnaire de mots de passe — sauf décision contraire de votre part
Douze apps sont exclues à l’installation, de 1Password et Bitwarden à KeePassXC et au Trousseau macOS. Copier un mot de passe depuis l’une d’elles ne crée aucun élément. Vous pouvez ajouter d’autres apps à la liste et retirer n’importe laquelle de celles fournies, voire toutes. Un retrait est mémorisé ; l’app ne revient pas discrètement dans la liste.
Tout ce qui ressemble à un identifiant secret — sauf si vous désactivez la détection
Les clés d’API, JWT, clés privées et numéros de carte de paiement sont reconnus, conservés sur l’appareil qui les a copiés, affichés masqués dans la liste et jamais téléversés. Les numéros de carte sont validés par l’algorithme de Luhn, afin qu’un nombre ordinaire de seize chiffres ne soit pas pris pour une carte. Si vous désactivez la détection, rien de cela ne se produit : les éléments correspondants sont enregistrés et synchronisés comme les autres.
Désactiver une protection est une décision, pas un aveu
Il existe des raisons ordinaires : des identifiants de test qui ne donnent accès à rien de réel, une clé que vous transférez volontairement entre des machines, ou simplement votre préférence pour un historique complet parce qu’il est chiffré de bout en bout — c’est précisément le but. UniClip ne pose pas deux fois la question, n’affiche pas de bannière et ne réactive pas la protection à la mise à jour suivante.
Le chiffrement, lui, ne change pas. Tout ce que vous autorisez est chiffré avec votre clé sur l’appareil avant le téléversement. Pour nous, une clé d’API synchronisée est donc constituée de données chiffrées, exactement comme une adresse postale synchronisée. Ces réglages déterminent ce qui est enregistré ; ils n’affaiblissent pas sa protection.
Cette page, dans l’app
Le volet Confidentialité sur Mac reprend toute la section ci-dessus sous une forme vérifiable : la règle absolue énoncée en haut, l’interrupteur de détection et chaque app fournie dans la liste d’exclusion, accompagnée d’une commande de retrait.

Le coût de cette garantie
Une conception qui nous empêche de lire vos données nous empêche aussi de les récupérer pour vous. Cette contrainte va dans les deux sens, et vous devez le savoir avant de vous y fier.
Personne chez nous ne peut récupérer votre historique pour vous
La clé n’existe que sur vos appareils, où elle est dérivée de votre phrase secrète. Nous n’en avons aucune copie de secours, aucun processus d’assistance ne peut déchiffrer vos éléments et aucune réinitialisation ne restitue votre historique. C’est précisément ce qui donne sa valeur à l’affirmation de cette page, mais cela signifie que vous devez protéger votre phrase secrète.
Suppression de vos données
L’app peut supprimer des éléments individuellement ou supprimer entièrement votre compte de synchronisation, ce qui efface aussi les données chiffrées stockées. Votre compte UniAuth est distinct et se gère depuis les réglages de votre compte UniAuth.
macOS pourrait commencer à vous interroger sur le presse-papiers
Depuis macOS 15.4, le système peut vous avertir chaque fois qu’une app lit le presse-papiers sans geste de collage. Un gestionnaire de presse-papiers doit l’interroger régulièrement, car macOS ne fournit aucune notification de changement : UniClip correspond donc exactement au type d’app visé par cette fonction.
Dans macOS 26.6, cette fonction n’est pas activée : le système indique que les lectures sont toujours autorisées et elles ont lieu silencieusement. Activer le drapeau d’aperçu développeur d’Apple inverse cette valeur. Cela indique que le mécanisme existe déjà dans le système distribué et qu’Apple retient l’interrupteur au lieu de devoir encore le construire.
Nous n’avons aucun moyen de vous demander cette autorisation
Les apps peuvent uniquement consulter cette autorisation. Elles ne disposent d’aucune requête, d’aucune invite à afficher ni d’aucun gestionnaire d’achèvement : seuls les Réglages Système la contrôlent. UniClip consulte donc déjà cet état ; si la capture est un jour bloquée, l’app l’indiquera à l’écran et vous dira où modifier le réglage. Une app qui le découvre le matin où Apple active la fonction doit publier une mise à jour d’urgence ; nous préférons gérer dès maintenant un interrupteur qui n’a pas encore été actionné.
Connexion
UniClip se connecte avec votre compte UniAuth via OpenID Connect, au moyen d’un flux de code d’autorisation avec PKCE. L’app ne traite jamais votre mot de passe UniAuth.
Deux secrets distincts interviennent ici, et il est important de ne pas les confondre. La connexion prouve qui vous êtes, afin que le service de synchronisation sache à qui appartiennent les éléments. Votre phrase secrète rend les éléments lisibles, et le service ne la voit jamais. Une personne ayant compromis votre connexion trouverait des blocs chiffrés ; une personne ne possédant que la phrase secrète n’aurait rien à quoi l’appliquer.