Sécurité et accès entreprise
Dernière mise à jour : 22 juillet 2026
Cette fiche rassemble les informations utiles aux équipes informatiques et sécurité qui évaluent l'application web et l'extension Chrome Surligne, ou souhaitent les autoriser sur leur réseau.
Télécharger la fiche sécurité PDF
Service et responsable
Surligne est un service français de lecture, de surlignage et de prise de notes assistée par intelligence artificielle. Il comprend une application web et une extension Chrome, éditées par Sébastien Lochon, entrepreneur individuel (SIREN 918 210 931).
Contact général et signalement de sécurité : hello@surligne.com
Domaines à autoriser
Le fonctionnement courant de l'application nécessite les destinations suivantes :
| Domaine | Usage | Caractère |
|---|---|---|
www.surligne.com | Application et API Surligne | Requis |
byntdxuyizansqasknew.supabase.co | Authentification, base de données et stockage privé des documents | Requis |
accounts.google.com | Connexion Google OAuth | Optionnel |
checkout.stripe.combilling.stripe.com | Souscription et gestion de l'abonnement | Optionnel |
chromewebstore.google.comclients2.google.com | Installation et mise à jour de l'extension par Chrome | Optionnel, extension uniquement |
Les appels au fournisseur d'intelligence artificielle sont effectués côté serveur. Le navigateur de l'utilisateur ne contacte pas directement l'API Mistral.
Extension Chrome et permissions
| Accès | Usage réel | Limitation |
|---|---|---|
http://*/*https://*/* | Afficher les actions Éclairer et Retenir près d'un passage sélectionné sur une page web | Écoute passive de la sélection. Aucun balayage continu de la page et aucune transmission avant le clic de l'utilisateur |
storage | Conserver la session Surligne et éviter de répéter l'invitation PDF | Jetons de session dans chrome.storage.local. Empreinte non réversible du PDF dans chrome.storage.session |
| Connexion externe | Recevoir la session depuis www.surligne.com/extension-auth | Seule cette page Surligne est autorisée. L'origine, le chemin, le message et les jetons sont vérifiés |
L'extension ne déclare ni permission webNavigation, ni permission tabs, ni code distant. Elle ne contient aucun outil de suivi publicitaire ou de mesure d'audience. Le script est injecté uniquement sur les pages HTTP et HTTPS. Les pages internes de Chrome ne sont pas accessibles et accounts.google.com est explicitement exclu.
Lors d'une sélection de plus de 10 caractères, le contexte utile est extrait localement. Le passage, environ 500 caractères avant et après, le titre et l'URL restent dans le navigateur jusqu'au clic sur Éclairer ou Retenir. Les appels à l'API exigent ensuite une session Supabase valide. Le contrôle CORS de l'origine de l'extension complète cette authentification.
Mesures techniques
- Communications chiffrées par HTTPS/TLS et HSTS.
- Données applicatives isolées par utilisateur grâce aux politiques Row Level Security de PostgreSQL.
- Documents conservés dans un espace de stockage privé ; les téléchargements distants utilisent des URL signées et temporaires.
- Clés administratives, clés de paiement et clé du fournisseur IA conservées exclusivement côté serveur.
- Contrôle des quotas, de l'authentification et des droits Pro côté serveur.
- Écritures applicatives centralisées côté serveur ou dans le service de synchronisation, avec contrôles d'appartenance.
- Suppression logique des documents et annotations pour éviter les pertes accidentelles.
Import des PDF distants
Le lecteur PDF natif de Chrome n'autorise pas l'injection de la bulle Surligne. L'extension détecte localement les URL dont le chemin se termine par .pdf, puis affiche un badge et une invitation. L'URL complète n'est transmise au Service qu'après un clic sur « Lire dans Surligne ».
- Seules les URL HTTP et HTTPS sans identifiants intégrés et utilisant les ports 80 ou 443 sont acceptées.
- Les hôtes locaux, les domaines
.localet les adresses IP privées, réservées ou de bouclage sont refusés avant chaque téléchargement et après chaque redirection. - Les redirections sont suivies manuellement dans la limite de cinq.
- Le téléchargement est limité à 50 Mo et interrompu après 25 secondes.
- La signature binaire PDF est vérifiée. Un type MIME absent ou imprécis ne suffit pas à contourner cette validation.
- Le fichier validé rejoint ensuite le même stockage privé et le même flux de quota que les PDF importés depuis l'appareil.
Localisation et sous-traitants
| Prestataire | Fonction | Localisation principale |
|---|---|---|
| Supabase | Authentification, base de données et stockage | Union européenne, Francfort |
| Vercel | Hébergement de l'application et fonctions serveur | Infrastructure mondiale |
| Mistral AI | Génération ponctuelle d'explications et de notes | Union européenne |
| Stripe | Paiement et gestion des abonnements | Union européenne / États-Unis |
Traitement des documents
- Les documents, URL sources, passages capturés, surlignages et notes restent associés au compte de leur propriétaire.
- Ils ne sont pas utilisés par Surligne pour entraîner des modèles d'intelligence artificielle.
- Pour un document, le passage et une fenêtre contextuelle limitée à 24 000 caractères sont transmis au fournisseur IA.
- Pour une capture web, le passage, environ 500 caractères avant et après, ainsi que le titre sont transmis. L'URL source n'est pas envoyée au fournisseur IA.
- Aucun contenu utilisateur n'est vendu ou exploité à des fins publicitaires.
Le détail des traitements, durées de conservation et droits des utilisateurs figure dans la politique de confidentialité.
Signalement et questionnaire fournisseur
Pour signaler une vulnérabilité, demander un complément technique ou transmettre un questionnaire de sécurité fournisseur, écrivez à hello@surligne.com. Merci de ne pas inclure de document utilisateur ou de secret dans le premier message.