Présentation de la sécurité de la plateforme TrekMail
Les contrôles visibles et pratiques opérationnelles qui protègent les comptes, les e-mails, Drive, l’API et le serveur MCP de TrekMail.
Détails de l’article
Type, difficulté, forfaits et date de dernière mise à jour.
▼
Détails de l’article
Type, difficulté, forfaits et date de dernière mise à jour.
- Type
- Politique
- Difficulté
- Débutant
- Forfaits
- Nano · Starter · Pro · Agency
- Dernière mise à jour
- 9 sept. 2026
TrekMail protège votre compte et vos données de messagerie à l’aide de mesures standard de la plateforme. Cette présentation décrit les contrôles visibles dans le produit.
Contrôles de sécurité que vous gérez
- Vérification de l’adresse e-mail : les nouveaux comptes vérifient leur adresse e-mail. L’envoi reste indisponible tant que l’exigence de vérification du compte n’est pas satisfaite. La modification de l’adresse du compte relance la vérification.
- Authentification à deux facteurs (TOTP) pour la connexion au compte.
- Accès selon les rôles au moyen de la propriété du compte et des autorisations d’administrateur, lorsqu’elles sont disponibles.
- Politiques de mots de passe et procédures de gestion des mots de passe pour les comptes et les boîtes mail, notamment le portail de modification du mot de passe de la boîte.
- Jetons API avec portées, contraintes de domaine et dates d’expiration configurables. Copiez le nouveau jeton lorsqu’il est affiché et gardez-le confidentiel.
- Mots de passe d’appareils Drive (synchronisation) : utilisez un mot de passe distinct et limité pour chaque application ou appareil de synchronisation. Créez-le dans Drive → Sync devices depuis le tableau de bord ou le webmail. Nommez-le, choisissez ses autorisations et définissez éventuellement une expiration. Les administrateurs peuvent créer des mots de passe pour tout le compte; les utilisateurs de boîtes mail peuvent créer depuis le webmail des mots de passe limités à leur boîte. La révocation d’un mot de passe laisse les autres appareils connectés. Un nouveau mot de passe n’est affiché qu’à sa création. Les administrateurs peuvent voir et révoquer les appareils depuis les deux interfaces. Consultez Appareils synchronisés pour connaître le cycle de vie complet.
- Le journal d’audit API aide les administrateurs à examiner l’activité de l’API et à rechercher les changements inattendus.
Chiffrement des données
- Secrets protégés : les identifiants sensibles que TrekMail doit pouvoir récupérer pour une opération, comme certains jetons de fournisseurs ou identifiants de migration, sont stockés avec le chiffrement de l’application. Les mots de passe utilisés uniquement pour l’authentification sont stockés sous forme de hachages à sens unique.
- Maintenance de la sécurité : TrekMail maintient les protections appliquées aux données stockées sans vous demander de reconfigurer votre compte.
- Données de conformité : certaines données de facturation et d’administration peuvent être conservées lors de la suppression d’un compte. Consultez Confidentialité et conservation des données pour connaître la politique applicable.
- Protection des mots de passe : les mots de passe sont protégés et ne sont plus affichés après leur création ou modification. Utilisez la procédure disponible de modification ou de réinitialisation si vous en avez besoin d’un nouveau.
Pratiques opérationnelles
- TLS est obligatoire pour les connexions IMAP et SMTP indiquées dans Apps & devices. Utilisez exactement l’hôte, le port et la méthode TLS affichés pour la boîte mail ou la marque plutôt que de reprendre les valeurs d’un ancien guide.
- L’authentification DNS (SPF, DKIM, DMARC) est obligatoire pour l’envoi afin de protéger l’identité de votre domaine.
- Les adresses e-mail jetables et temporaires sont bloquées à l’inscription afin de prévenir les abus.
- Les e-mails entrants sont soumis à plusieurs contrôles antispam et de sécurité, dont des protections contre les pièces jointes dangereuses.
- Les limites de débit et les contrôles contre les abus protègent la connexion publique et les services de messagerie.
- Les contrôles de sécurité du navigateur contribuent à protéger le tableau de bord et le webmail.
- Les boîtes mail désactivées et suspendues sont exclues de la distribution. TrekMail n’accepte ni n’achemine les e-mails destinés à une boîte inactive.
- Les e-mails sortants sont surveillés par boîte. Si le trafic sortant d’une boîte laisse penser qu’un mot de passe a été volé, TrekMail peut interrompre l’envoi de cette boîte sans perturber les autres boîtes du compte. Modifiez le mot de passe et contactez l’assistance pour examiner le rétablissement de l’envoi. Consultez Sécurité des boîtes mail.
- Les dépendances vulnérables sont bloquées au déploiement par des contrôles d’audit automatisés.
Les chercheurs indépendants peuvent consulter notre Politique de divulgation des vulnérabilités et de sécurité avant de tester ou de signaler un problème. Les chercheurs dont les rapports valides contribuent à protéger TrekMail peuvent être cités dans notre Panthéon de la sécurité.
Sécurité de l’API et de MCP
- Les jetons API utilisent une authentification bearer via HTTPS. Gardez chaque jeton confidentiel et révoquez-le si vous pensez qu’il a été exposé.
- Les portées limitent les actions de chaque jeton. Les contraintes de domaine limitent les domaines auxquels il peut accéder.
- La suppression d’une boîte mail suit un processus en deux étapes, intention puis confirmation, qui expire après 10 minutes.
- Le serveur MCP désactive par défaut les opérations destructives. Les outils de suppression nécessitent une activation explicite.
- Les paramètres de connexion et les demandes de migration sont validés avant utilisation.
- Les administrateurs peuvent examiner l’activité de l’API dans AI Agents & API → Audit Log.
- Les limites de requêtes contribuent à protéger les données des boîtes mail contre la collecte automatisée.
Corrections rapides et dépannage
- Activez la 2FA pour tous les administrateurs afin de réduire le risque de piratage du compte.
- Tenez les enregistrements DNS à jour pour éviter l’usurpation et les problèmes de délivrabilité.
- Révoquez immédiatement les jetons API si vous pensez qu’ils ont été compromis.
- Consultez régulièrement le journal d’audit API pour détecter toute activité inattendue.
- Signalez toute activité suspecte via le Centre d’assistance en indiquant les horodatages et les comptes concernés.
Articles connexes
Articles similaires
Accédez aux guides voisins qui prolongent votre démarche.