# Sécurité

Comment OnlyMCP sépare les comptes dans la base, chiffre les identifiants des serveurs connectés, protège ses appels sortants et ce qu’il ne promet pas.

OnlyMCP garde deux types de choses qui méritent d’être protégées : ton contenu, c’est-à-dire les skills, agents et la mémoire qu’un client IA lit comme des instructions, et les identifiants des serveurs que tu connectes. Cette page dit simplement comment les deux sont protégés, et ce qui n’est pas promis.

## Chaque ligne appartient à un compte

Chaque skill, agent, fichier de mémoire et connexion appartient à exactement un compte ou une équipe. La règle est appliquée par la base de données elle-même, avec la sécurité au niveau des lignes (row level security) de Postgres, et elle refuse par défaut : une requête qui oublie de nommer le compte ne trouve rien au lieu de tout. L’application accède à la base par un rôle qui ne peut pas désactiver cette règle.

## Identifiants des serveurs connectés

- Un jeton que tu enregistres pour un serveur connecté est stocké chiffré (AES-256-GCM) et n’est déchiffré qu’au moment où OnlyMCP appelle ce serveur pour toi.
- Il n’est jamais envoyé à un client ni affiché à nouveau. Le tableau de bord montre ses quatre derniers caractères, pour que tu puisses les distinguer.
- Pour un serveur qui se connecte via OAuth, OnlyMCP ne voit jamais ton mot de passe. Les jetons qu’il reçoit sont chiffrés de la même façon.

## Appels sortants

OnlyMCP appelle les serveurs que tu connectes : une adresse que tu saisis devient donc quelque chose que le serveur va chercher. C’est pourquoi l’adresse doit utiliser https, pourquoi elle est vérifiée après la résolution du nom, pourquoi les réseaux privés et internes sont refusés, pourquoi les redirections sont refusées au lieu d’être suivies, et pourquoi la vérification est refaite au moment de chaque appel. OnlyMCP ne lance aucun programme pour le compte de qui que ce soit.

## Appareils et connexion

- Chaque appareil connecté, chaque jeton et chaque application autorisée a sa propre ligne dans la liste et peut être révoqué séparément. Les jetons d’un compte bloqué cessent immédiatement de fonctionner.
- Les mots de passe sont stockés sous forme de hachages scrypt, et la connexion est limitée en fréquence.
- L’outil en ligne de commande garde son jeton dans le trousseau de ton système d’exploitation.

## Ce qui n’est pas promis

Ton contenu est chiffré pendant le transport (TLS), pas de bout en bout : OnlyMCP doit lire un skill pour le servir à ton client, et il fait les recherches dans ta mémoire pour toi. OnlyMCP n’apporte aucune IA propre et n’envoie donc rien de ce que tu stockes à un modèle ; ton client IA le lit quand il appelle un outil.

- **L’application ne chiffre pas ton contenu au repos.** Les skills, agents et la mémoire sont stockés tels quels dans la base de données ; l’application ne chiffre que les identifiants des serveurs connectés.
- **La vérification des appels sortants a une petite faille.** Une adresse est vérifiée après la résolution de son nom, mais l’ouverture de la connexion résout le nom une seconde fois : un nom qui bascule entre-temps vers une adresse privée (DNS rebinding) n’est donc pas détecté. La fenêtre est courte, et l’obligation de https et le refus des redirections s’appliquent toujours.
- **L’exploitant peut accéder aux données de production.** Un administrateur peut se connecter sous un autre compte, pour une heure au plus à chaque fois. Les modifications dans l’espace d’administration, et les modifications des jetons, connexions, équipes et de la facturation faites pendant une telle session, sont inscrites dans un journal d’audit au nom de l’administrateur ; la lecture du contenu n’est pas journalisée.

## Signaler une vulnérabilité

Écris à [admin@frnc.cloud](mailto:admin@frnc.cloud). Il n’y a pas de programme de bug bounty.

## Pour aller plus loin

- [Politique de confidentialité](https://only-mcp.com/fr/legal/privacy)
- [Serveurs MCP connectables](https://only-mcp.com/fr/docs/mcp-servers)
- [Qu’est-ce qu’OnlyMCP ?](https://only-mcp.com/fr/docs/what-is-onlymcp)
- [Tarifs](https://only-mcp.com/fr/pricing)
