Du 12 au 25 septembre 2026, un auditeur de sécurité indépendant a passé deux semaines à essayer de s'introduire dans NullShip. Le test s'est déroulé sur le service réel, par l'adresse .onion et par nullship.eu, en le regardant comme visiteur, comme client et comme revendeur sur notre API. S'introduire était la mission, et c'est nous qui l'avons payée. Voici ce que nous pouvons vous dire, ce qui reste confidentiel, et pourquoi.
La confidentialité, c'est ce que nous vendons. Vous nous confiez des adresses, de l'argent, et le simple fait que vous expédiez. Nous gardons le moins possible, mais ce que nous gardons, et chaque étape entre le choix d'un tarif et le téléchargement de votre étiquette, doit tenir face à quelqu'un qui essaie vraiment.
Nos propres vérifications ne peuvent pas le prouver. Celui qui construit un système a tendance à le tester comme il est censé être utilisé; quelqu'un de l'extérieur le teste comme on peut en abuser. C'était notre deuxième test externe cette année, après celui de mai, avec des audits internes entre les deux.
L'auditeur est parti de là où part n'importe quel client: un compte ordinaire, sans droits d'administrateur. Le périmètre était l'application web complète, des pages publiques au paiement, au panneau client et à l'API revendeur, par les deux entrées: l'adresse .onion et nullship.eu.
Les constats sont arrivés par séries. Nous avons trié chaque série le jour même; les correctifs étaient en ligne en moins de 48 heures et ont été testés à nouveau sur le site réel, pas seulement sur la machine d'un développeur. Quand un correctif peut être vérifié automatiquement, il l'est désormais, pour qu'une mise à jour ultérieure ne puisse pas l'annuler sans que nous le remarquions.
Le résumé public de l'auditeur compte 27 constats. Ils se trouvent là où les services web cèdent d'habitude: des cas limites dans le circuit des commandes et des paiements, la façon dont les saisies sont vérifiées, le comportement des sessions, des jetons et des redirections, ce qu'une seule personne peut faire en une minute, et ce que laissent voir les pages d'erreur et les en-têtes.
Deux réponses comptent plus que les autres. Aucun constat n'a donné à quiconque accès aux adresses, aux étiquettes ou au solde d'un autre client. Et aucun n'a permis d'acheter une étiquette moins cher que son prix réel.
Vous ne trouverez ici ni la liste des constats, ni leur gravité, ni les correctifs. C'est ce qui a été convenu avec l'auditeur, et nous pensons que c'est le bon choix: une carte détaillée de la façon dont le site a été sondé aide bien plus le prochain attaquant que vous. Le résultat est ci-dessus, et le résumé de l'auditeur est public.
Un test est une photo: deux semaines, un attaquant très compétent. Il ne rend aucun service invulnérable, et nous ne prétendrons pas le contraire. Ce qu'il montre, c'est notre façon de travailler: nous demandons à être attaqués et nous agissons vite sur ce qui ressort. Nous continuerons à le faire.
Vous avez trouvé quelque chose? Écrivez-nous depuis la page de contact, et chiffrez votre message avec notre clé PGP s'il est sensible. Nous lisons chaque signalement.