Sécurité
Ce que nous ne détenons jamais, et ne voyons jamais
« Non custodial » est une affirmation précise, pas une posture. Voici ce qu'elle exclut.
Les fonds
Nous ne prenons jamais possession de vos actifs. À aucun moment d'un transfert, et sur aucune des deux routes.
Sur la route sans contrat, vos fonds partent vers l'adresse de dépôt du provider, et l'actif de destination est livré à l'adresse que vous avez indiquée. BlockSquad n'est pas une étape de ce trajet. Il n'y a ici aucun solde à perdre, à geler ou à détourner.
Sur la route smart contract, votre portefeuille signe directement une transaction auprès du routeur. Il n'y a pas de compte intermédiaire, ni d'approbation laissée derrière qui nous permettrait de déplacer des fonds plus tard.
L'identité
Il n'y a pas d'inscription, donc pas de nom, pas d'adresse e-mail, pas de mot de passe et pas de pièce d'identité à collecter. Rien n'est demandé, donc rien n'est stocké, donc rien ne peut fuiter ni être transmis.
Ce qui existe, c'est une clé de récupération, générée localement dans votre navigateur. C'est une clé de consultation de votre propre historique et elle ne contrôle aucun fonds. Qui la détient peut voir quels transferts ont été faits depuis ce navigateur. Personne ne peut pour autant déplacer quoi que ce soit.
Les liens de commande sont des capacités
Un identifiant de commande est un hash de l'identifiant du transfert chez le provider combiné à votre clé de récupération. Détenir le lien prouve que vous avez le droit de lire cette commande, et c'est ce qui permet à une page de commande de fonctionner sans aucune connexion.
Traitez donc l'URL d'une commande comme un reçu que vous ne publieriez pas. Qui détient le lien peut lire le statut et les montants de ce transfert. Il ne peut toujours ni déplacer de fonds, ni rediriger une livraison, ni atteindre le reste de votre historique.
Dans le navigateur
Le site envoie HSTS, empêche le navigateur de réinterpréter les types de contenu, et refuse les permissions caméra, micro, géolocalisation et paiement dont il n'a aucun usage. Il restreint aussi qui a le droit de l'afficher dans une iframe.
Les informations de référent sont réduites à l'origine dès que vous naviguez vers un autre site. Celle-là est volontaire : les URL de commande sont des capacités, et cela les empêche de partir dans un en-tête Referer vers un tiers.