OTI – Le lien à usage unique que les bots ne crament plus
Si vous avez déjà envoyé un lien à usage unique qui est arrivé mort chez votre collègue, c’est probablement la prévisualisation de la messagerie qui a ouvert le lien en premier et qui a cramé le secret accompagnant le lien.
La bonne nouvelle c’est que Oğuzhan Karacabay vient de publier une grosse mise à jour d’
, son service open source auto-hébergeable qui génère des liens de partage consultables une seule fois, avec chiffrement dans le navigateur.
Vous collez un mot de passe, une clé d’API ou un bout de config dans OTI, le navigateur chiffre, le serveur lui ne stocke que du charabia, et le destinataire reçoit une jolie URL qui ne fonctionnera bien qu’une fois.
Ce qui change, c’est que le lien ne meurt plus tout seul. En chargeant la page, votre destinataire voit un compte à rebours et un bouton “Decrypt Message”, rien d’autre. Du coup, tant que personne ne clique, le message continue son roupillon.
Comme ça, un bot qui déroule les URLs pour fabriquer une jolie vignette repart bredouille. Après si c’est un vrai scanner de sécurité qui charge vraiment la page dans un navigateur automatisé, vous ne pourrez pas éviter le problème.
L’autre nouveauté dans OTI c’est à la création d’un nouveau lien. Le service vous génère en fait 2 liens. Il y a celui que vous envoyez et un second que vous gardez pour vous. Ce dernier vous permettra de consulter l’état du message sans jamais afficher son contenu.
Côté crypto, le contenu est chiffré en AES-256-GCM via WebCrypto, et cette clé AES est elle-même emballée dans une paire RSA-2048 générée dans votre navigateur. La clé privée voyage dans le fragment de l’URL, la partie après le #, que les navigateurs n’envoient jamais au serveur.
Le principe zero-knowledge utilisé par OTI est quasi le même que celui de
ou d’
où la clé ne quitte jamais le navigateur.
Par contre, ça donne des liens obèses puisque le mien faisait 1825 caractères, dont 1728 rien que pour le fragment, et c’est déjà compressé en zlib. Bon courage donc pour le dicter au téléphone ^^ (il y a un QR code, heureusement !)

Le reste, c’est du confort… Fichiers .txt jusqu’à 100 Ko validés dans le navigateur avant chiffrement, mot de passe optionnel par-dessus, expiration au choix entre 5 minutes et 7 jours, limitation de débit via Redis et une tâche planifiée qui balaie les secrets périmés toutes les 30 minutes.
Pour l’héberger, c’est de l’AdonisJS 6 en TypeScript avec Dockerfile, docker-compose et migrations fournis, en licence MIT. Redis peut céder sa place au limiteur en mémoire si vous montez juste un petit truc perso.
Notez quand même que pour le moment, le projet n’a pas été audité et est maintenu par un gars tout seul, donc évitez de l’utiliser pour des secrets d’État.
La
si vous voulez essayer avant d’installer.

Leave a Comment