mindset·ctx

Sécurité

Posture de sécurité de mindset-ctx — chaque affirmation ci-dessous est vérifiable publiquement.

mindset-ctx est open source (licence MIT). Tout ce qui suit peut être vérifié par n'importe qui, directement dans le dépôt — c'est le principe : pas de promesse invérifiable, que du contrôlable.

150+
tests automatisés, sur chaque push
0
vulnérabilité connue (npm audit)
100%
open source, MIT, auditable

Le principe fondateur : votre code ne quitte jamais votre machine

L'analyse de votre code, la génération de contexte, la recherche mémoire et le serveur MCP tournent toujours en self-hosted, sur votre machine — sur tous les plans, gratuits comme payants. Ce n'est pas une option de configuration : l'offre hébergée (Cloudflare Workers) n'a tout simplement aucune route pour analyser un dépôt. Elle ne fait que la facturation, le compte et le suivi de quota. Votre code source n'est donc jamais transmis à nos serveurs — c'est une contrainte d'architecture, pas un réglage.

Tests et intégration continue

Plus de 150 tests automatisés couvrent l'authentification, la facturation, la vérification des webhooks, le rendu et la recherche. L'intégralité de la suite tourne en CI sur chaque push, sur Node 20 et 22 — une régression ne peut pas arriver en production sans casser le build d'abord.

Vérifiez : onglet Actions du dépôt, ou npm test après un clone.

Dépendances

Une seule dépendance runtime (le SDK officiel Anthropic, utilisé uniquement par la génération enrichie optionnelle). npm audit retourne 0 vulnérabilité. Quand une faille est apparue dans une dépendance transitive optionnelle, elle a été retirée proprement plutôt que corrigée par un downgrade non vérifié — la décision est documentée dans l'historique.

Vérifiez : npm audit après un clone, ou l'onglet Security du dépôt.

Revues de sécurité

Le code passe des revues de sécurité régulières, selon une méthode en deux passes : une passe qui identifie les pistes, puis une seconde dont le seul rôle est de démonter chaque piste avant qu'elle ne soit retenue. Les vraies failles trouvées ont été corrigées ; les pistes non exploitables sont documentées avec la raison de leur rejet. Résultats publiés au même niveau de détail, qu'ils soient flatteurs ou non — la méthode est décrite ici.

Contrôles techniques en place

Signaler un problème

Vous pensez avoir trouvé une faille ? Ouvrez une issue sur le dépôt (github.com/Redcreator1/Mindset-Red) ou écrivez-nous via la page support. Les rapports de sécurité sont traités en priorité.

Ce qu'on ne prétend pas (encore)

Par honnêteté, voici ce que mindset-ctx n'a pas aujourd'hui : pas de certification SOC 2, pas d'audit de pénétration par un tiers accrédité, pas de programme de bug bounty formel. Ce sont des étapes qui ont du sens à mesure que le volume de clients le justifie — les annoncer avant de les avoir serait exactement le genre de survente que ce projet s'interdit. Ce qui est listé plus haut est réel, présent aujourd'hui, et vérifiable ; le reste viendra quand ce sera vrai.