my-self.fr › Bi-Self
Bi-Self
Identité souveraine + modération communautaire autonome.
« Si une communauté peut se construire, elle peut se gouverner. »
- Le mot mémorisé sert de clé HMAC et ne quitte jamais le navigateur — le serveur ne range qu'un
Argon2idde l'empreinte. - Le nom d'hôte entre dans le message, et le navigateur le lit lui-même : une page qui imite le service dérive une empreinte inutilisable ici, et la base d'un autre site n'en donne aucune.
- Le sel accompagne le nom d'hôte : un par compte, engendré par le navigateur, non secret — il évite que deux mots identiques donnent la même empreinte.
- Mode Full : zéro email. Mode Lite : email conservé + mot mémorisé HMACé en plus du token reset.
La démo Duo Sybil montre pourquoi SelfRecover + SelfModerate ensemble neutralisent une attaque que ni l'un ni l'autre ne pourrait bloquer seul : création de 5 comptes sous coût cryptographique, pack-voting coordonné, détection et annulation. 1 + 1 = 3.
SelfRecover existe en deux variantes selon ton infrastructure. Le Full retire totalement l'email du protocole : récupération par passphrase diceware EFF + dérivation HMAC liée au nom d'hôte que le navigateur lit, donc zéro SMTP, zéro token reset à exfiltrer. Le Lite conserve l'email habituel et ajoute un mot mémorisé HMACé côté client : intégration plus douce sur un legacy existant, et même un attaquant qui contrôle la boîte mail ne peut pas reset le compte sans connaître ce mot. Adoption progressive : Lite d'abord, Full ensuite.
Le binôme
SelfRecover règle l'identité — disponible en deux modes : le Full (sans aucun email) ou le Lite (compatible avec votre infrastructure email actuelle, durci par un mot mémorisé). SelfModerate règle la gouvernance : la communauté vote sur les comportements, les sanctions émergent de l'usage, et personne — pas même le fondateur — ne peut imposer sa volonté.
Pris isolément, chacun est utile. Ensemble, ils se verrouillent mutuellement : l'identité unique empêche les attaques Sybil qui rendent le vote manipulable. Le vote collectif dépasse l'autorité centrale que l'identité fiable aurait pu concentrer. 1 + 1 = 3.
SelfRecoverv0.4.0 · 2 modes
Récupération de compte avec deux niveaux d'adoption. Mode Full : zéro email, le mot de récupération choisi par l'utilisateur sert de clé HMAC-SHA256, avec le nom d'hôte lu par le navigateur (anti-hameçonnage). Mode Lite : conserve le mail (compatibilité legacy) mais ajoute un mot mémorisé HMAC — un email intercepté seul ne suffit plus à compromettre le compte. Palier idéal pour tout service à fort enjeu de sécurité.
SelfModeratev0.3.0
Modération par raisonnement collectif. Chaque vote est lié à une interaction réelle, chaque sanction émerge d'un score de réputation, les attaques coordonnées sont détectées algorithmiquement.
Synergie testable en direct — prochainement, la démo binôme montrera comment une tentative d'attaque Sybil (créer 5 comptes pour manipuler un vote) échoue simultanément côté SelfRecover (coût Argon2id + entropie diceware) et côté SelfModerate (détection pack-voting). Pas d'effet de manche, juste les deux algorithmes qui s'activent en temps réel.