my-self.fr › Bi-Self
Bi-Self
Identité souveraine + modération communautaire autonome.
« Si une communauté peut se construire, elle peut se gouverner. »
- Le mot mémorisé n'apparaît jamais en clair côté serveur — uniquement
bcrypt(HMAC(secret, host)). - Une fuite de la base d'un site ne permet pas d'attaquer les comptes du même utilisateur sur un autre site.
- Mode Full : zéro email. Mode Lite : email conservé + mot mémorisé HMACé en plus du token reset.
La démo Duo Sybil montre pourquoi SelfRecover + SelfModerate ensemble neutralisent une attaque que ni l'un ni l'autre ne pourrait bloquer seul : création de 5 comptes sous coût cryptographique, pack-voting coordonné, détection et annulation. 1 + 1 = 3.
SelfRecover existe en deux variantes selon ton infrastructure. Le Full retire totalement l'email du protocole : récupération par passphrase diceware EFF + dérivation HMAC anti-phishing, donc zéro SMTP, zéro token reset à exfiltrer. Le Lite conserve l'email habituel et ajoute un mot mémorisé HMACé côté client : intégration plus douce sur un legacy existant, et même un attaquant qui contrôle la boîte mail ne peut pas reset le compte sans connaître ce mot. Adoption progressive : Lite d'abord, Full ensuite.
Le binôme
SelfRecover règle l'identité — disponible en deux modes : le Full (sans aucun email) ou le Lite (compatible avec votre infrastructure email actuelle, durci par un mot mémorisé). SelfModerate règle la gouvernance : la communauté vote sur les comportements, les sanctions émergent de l'usage, et personne — pas même le fondateur — ne peut imposer sa volonté.
Pris isolément, chacun est utile. Ensemble, ils se verrouillent mutuellement : l'identité unique empêche les attaques Sybil qui rendent le vote manipulable. Le vote collectif dépasse l'autorité centrale que l'identité fiable aurait pu concentrer. 1 + 1 = 3.
SelfRecoverv0.1.1 · 2 modes
Récupération de compte avec deux niveaux d'adoption. Mode Full : zéro email, dérivation HMAC-SHA256 d'un mot de récupération choisi par l'utilisateur (anti-phishing natif). Mode Lite : conserve le mail (compatibilité legacy) mais ajoute un mot mémorisé HMAC — un email intercepté seul ne suffit plus à compromettre le compte. Palier idéal pour tout service à fort enjeu de sécurité.
SelfModeratev0.1.0
Modération par raisonnement collectif. Chaque vote est lié à une interaction réelle, chaque sanction émerge d'un score de réputation, les attaques coordonnées sont détectées algorithmiquement.
Synergie testable en direct — prochainement, la démo binôme montrera comment une tentative d'attaque Sybil (créer 5 comptes pour manipuler un vote) échoue simultanément côté SelfRecover (cost bcrypt + entropie diceware) et côté SelfModerate (détection pack-voting). Pas d'effet de manche, juste les deux algorithmes qui s'activent en temps réel.