Comment fonctionne l’autorisation OAuth
BskyDelete utilise le flux OAuth officiel d’AT Protocol. Vous êtes redirigé vers votre propre fournisseur Bluesky, vous y approuvez la demande, et le fournisseur renvoie un code d’autorisation à BskyDelete. À aucun moment vous ne saisissez votre mot de passe Bluesky dans BskyDelete, et BskyDelete ne demande jamais d’App Password.
L’identité du client est publique et vérifiable
Le client OAuth est identifié par un document de métadonnées publié à une adresse fixe sur ce domaine. Ce document déclare le nom de l’application, l’unique adresse de retour vers laquelle des codes d’autorisation peuvent être renvoyés, la portée demandée et les types d’octroi pris en charge. Chacun peut le récupérer et le vérifier avant d’approuver la demande.
Les jetons sont liés au navigateur qui les a demandés
Les métadonnées du client activent des jetons d’accès liés par DPoP. Concrètement, le jeton est lié cryptographiquement à une clé détenue par votre navigateur : un jeton copié ailleurs n’est donc pas utilisable seul. C’est une propriété de l’implémentation OAuth d’AT Protocol, et non un ajout de BskyDelete.
La portée est la portée de transition standard
BskyDelete demande la portée générique de transition définie par AT Protocol. Elle permet à l’application de lire vos enregistrements et d’écrire des suppressions dans votre propre dépôt. Elle ne donne pas accès aux comptes d’autrui et ne permet pas à BskyDelete de modifier votre mot de passe, votre adresse e-mail ou l’état de votre compte.
Un seul compte connecté à la fois
BskyDelete fonctionne avec une seule session Bluesky connectée. Pour travailler avec un autre compte, vous déconnectez d’abord la session en cours puis autorisez la suivante. Il n’existe pas de réserve partagée de comptes ni d’accès en arrière-plan à des comptes que vous n’avez pas connectés.
Où la session est stockée et combien de temps elle dure
La session OAuth est créée et gérée par la bibliothèque cliente OAuth officielle pour navigateur, et non par du code que nous aurions écrit à cette fin. Elle réside sur l’appareil depuis lequel vous avez autorisé.
La session reste dans le stockage de votre navigateur
La bibliothèque OAuth conserve la session dans l’IndexedDB de votre navigateur. Elle n’est copiée sur aucun serveur de BskyDelete et n’est pas synchronisée entre vos appareils. Autoriser depuis un ordinateur portable ne vous connecte pas sur un téléphone.
Ce que BskyDelete stocke n’est qu’un ensemble d’indicateurs
À côté de la session gérée par la bibliothèque, l’application conserve quelques marqueurs simples dans le stockage local pour que les pages sachent si une connexion existe, si vous vous êtes déconnecté délibérément et si un aller-retour d’autorisation est en cours. Ces marqueurs ne contiennent ni jetons ni contenu de compte.
La durée est décidée par le fournisseur, pas par nous
La durée de validité d’une session et le moment de son renouvellement sont déterminés par l’implémentation OAuth d’AT Protocol et par votre fournisseur de compte. BskyDelete ne promet pas de durée fixe, et vider le stockage du navigateur met fin immédiatement à la session locale.
Ce que reçoivent nos serveurs
Chaque lecture et chaque suppression se déroulent directement entre votre navigateur et votre fournisseur Bluesky. Lorsque vous supprimez des publications, des mentions J’aime, des republications ou des abonnements, c’est votre navigateur qui appelle lui-même le point d’accès de dépôt d’AT Protocol, et les enregistrements sont écrits dans votre propre dépôt.
Il n’existe aucun composant serveur de BskyDelete qui reçoive, relaie, inspecte ou stocke vos publications, vos mentions J’aime, vos republications, votre liste d’abonnements ou vos jetons d’accès. Les exports CSV sont eux aussi assemblés dans le navigateur et téléchargés depuis celui-ci ; le fichier ne transite jamais par un de nos serveurs. Cela découle de la construction de l’application et n’est pas une politique qu’il faudrait croire sur parole.
Ce que notre infrastructure traite réellement, c’est le fonctionnement ordinaire du site et, séparément, votre compte BskyDelete et son enregistrement d’abonnement. Tout cela est décrit dans la politique de confidentialité.
Comment révoquer l’accès
Vous pouvez retirer l’accès de BskyDelete à tout moment, et vous n’avez pas besoin de notre concours pour le faire.
- 1
Se déconnecter dans BskyDelete
Se déconnecter de Bluesky dans l’application ne se limite pas à effacer un indicateur local. L’opération appelle la méthode de révocation du client OAuth pour le compte connecté, ce qui demande à votre fournisseur d’invalider la session, puis efface les marqueurs locaux.
- 2
Révoquer depuis votre compte Bluesky
Vous pouvez aussi révoquer l’autorisation directement dans les paramètres de votre compte Bluesky, qui est l’endroit faisant autorité. Cela fonctionne même si vous n’avez plus accès au navigateur depuis lequel vous aviez autorisé, et ne dépend pas de la disponibilité de BskyDelete.
Bluesky déplace occasionnellement ces réglages dans son interface ; nous ne reproduisons donc pas ici l’intitulé exact de ses menus. Sa documentation actuelle et son point d’entrée d’assistance se trouvent sur la page d’assistance officielle de Bluesky.
Ce que la suppression atteint et n’atteint pas
Supprimer un enregistrement le retire de votre propre dépôt. C’est une action réelle et utile, mais ce n’est pas la même chose qu’effacer le contenu d’internet, et aucun outil ne peut honnêtement prétendre le contraire.
Vos propres enregistrements sont retirés
Les publications, mentions J’aime, republications et abonnements que vous sélectionnez sont supprimés de votre dépôt et cessent d’être servis depuis celui-ci. La suppression n’est pas réversible depuis BskyDelete.
Les enregistrements d’autrui ne vous appartiennent pas
Si quelqu’un a cité, commenté ou republié votre contenu, cet enregistrement appartient à son dépôt. Supprimer votre publication ne supprime pas la sienne, et BskyDelete ne peut agir sur des comptes que vous n’avez pas connectés.
Les copies fédérées et les caches échappent à notre contrôle
Un contenu déjà diffusé vers d’autres services, index, générateurs de flux ou caches peut subsister pendant une durée que ni BskyDelete ni vous ne contrôlez. Ce sont ces systèmes qui décident du moment de la propagation.
Captures d’écran et archives ne peuvent pas être rappelées
Tout ce qu’un tiers a capturé, copié ou archivé avant la suppression reste chez celui qui le détient. Aucun outil de suppression n’atteint ce matériel.
Comme la suppression est irréversible, exportez d’abord les lignes qui comptent pour vous. La page d’export de données explique précisément quelles colonnes contient chaque export et pourquoi un export n’est pas un point de restauration.
Signaler un problème de sécurité
Si vous pensez avoir trouvé un problème de sécurité dans BskyDelete, signalez-le par e-mail avant toute divulgation publique et donnez assez de détails pour que nous puissions le reproduire. Nous confirmerons la réception de votre signalement.
N’incluez jamais de mot de passe, de jeton OAuth, de code de récupération ou de données de carte bancaire dans un signalement ou dans un autre message. Nous n’en avons jamais besoin, et nous vous demanderons de changer tout élément envoyé par erreur.
Questions fréquentes
BskyDelete a-t-il besoin de mon mot de passe Bluesky ?
Non. L’autorisation passe par OAuth d’AT Protocol sur la page de votre propre fournisseur. BskyDelete ne reçoit jamais votre mot de passe et n’utilise pas d’App Password.
Stockez-vous mes publications sur un serveur ?
Non. Les lectures, les suppressions et les exports CSV s’exécutent tous dans votre navigateur auprès de votre fournisseur. Aucun composant serveur de notre côté ne reçoit le contenu de votre compte.
Pouvez-vous garantir la disparition du contenu partout ?
Non, et personne d’autre ne le peut. Nous pouvons supprimer des enregistrements de votre dépôt. Les copies détenues par des tiers, les caches ou les captures d’écran sont hors de portée de tout outil de suppression.
Avez-vous fait l’objet d’un audit indépendant ?
Non. Nous ne revendiquons aucune certification ni aucun audit de sécurité externe. Cette page décrit la construction réelle de l’application, et le comportement OAuth peut être vérifié à partir des métadonnées client publiées.
À lire également
Pour un développement plus long sur les mêmes sujets, voir notre présentation de la sécurité. Pour les décisions de confidentialité à l’échelle du compte, voir le guide de confidentialité Bluesky. Si une suppression ne s’est pas déroulée comme prévu, le guide de dépannage des suppressions détaille les causes observables.