Vigilia.

sentinel-hook

Exploité par Gregorio von Hildebrand, citoyen suisse, en attendant la constitution de Vigilia en association suisse.

Dernière mise à jour : 25 septembre 2026

Confidentialité du témoin

Exactement ce que sentinel-hook envoie au témoin de Vigilia à Genève : une empreinte, un compte, l’heure et une signature. Jamais votre code, vos commandes, vos prompts, vos chemins ni vos noms de dépôt.

Ce qui quitte votre machine

Deux sortes de messages seulement, et seulement ces champs.

Un scellement, envoyé au plus environ une fois par minute pendant que vous travaillez, et à la fin d’une session :

  • la clé publique de votre installation (la clé privée ne quitte jamais votre machine) ;
  • une empreinte de votre registre : le hachage de sa dernière ligne. Chaque ligne porte une valeur aléatoire, si bien que l’empreinte ne permet de remonter à aucune commande, aucun fichier ni aucun texte ;
  • un compte : le nombre de lignes de votre registre ;
  • un horodatage et une signature faite avec votre clé.

Un quasi-incident, uniquement si vous l’activez ou en envoyez un vous-même. Il porte votre clé publique, un mot parmi cinq (destructive_command, credential_exposure, unreviewed_push, injection_suspected, other), éventuellement le hachage de la ligne concernée, un horodatage et une signature. Jamais de texte libre.

Jamais envoyé : votre code, le contenu de vos fichiers, vos commandes, vos prompts, vos chemins de fichiers, votre répertoire de travail, vos noms de dépôt, les noms ou arguments des outils, leurs résultats, le nom de votre machine, votre nom d’utilisateur, votre e-mail git, l’agent que vous utilisez ou les identifiants de session. Des tests automatiques dans le code échouent si autre chose sort.

Le registre lui-même reste dans ~/.vigilia/ sur votre machine. Vous pouvez le lire, le vérifier et le supprimer.

Ce qui est facultatif

  • Utiliser le témoin tout court. init --offline garde tout en local ; rien n’est envoyé.
  • Les quasi-incidents. Désactivés par défaut.
  • Le résumé hebdomadaire. Un flux à l’adresse de votre page de reçu. S’y abonner vaut consentement ; ni e-mail ni compte.

Ce que le témoin conserve, et où

  • Les scellements et quasi-incidents qu’il reçoit, pour les compter par installation et vous montrer votre page de reçu.
  • Sa propre chaîne de hachage, qui ne liste par entrée qu’une position, une heure à la seconde et des hachages. Elle ne dit rien d’aucune installation et elle est publique.
  • Il tourne sur un serveur à Genève, en Suisse, chez Infomaniak, avec des sauvegardes horaires sur le stockage objet d’Infomaniak en Suisse.

Toutes les six heures, une empreinte combinée de toute la chaîne du témoin est aussi copiée publiquement, dans le dépôt sentinel-hook sur GitHub et dans le journal de transparence Sigstore Rekor, afin qu’aucun hébergeur, nous compris, ne puisse réécrire l’historique après coup. Des instantanés périodiques sur Zenodo sont prévus et pas encore en place.

Adresses IP. Le serveur voit votre adresse IP, car c’est ainsi qu’une réponse vous parvient. Il l’utilise en mémoire pour limiter la fréquence des appels d’une même adresse et ne l’écrit nulle part : ni sur disque, ni dans un journal. Le serveur web placé devant ne tient aucun journal d’accès.

Qui peut voir quoi

  • Tout le monde : la chaîne publique (positions, heures, hachages) et les totaux sur l’ensemble des installations.
  • Quiconque a l’adresse de votre page de reçu : le nombre d’actions enregistrées par votre installation, le nombre de scellements, la date de première apparition, l’heure du dernier scellement et les catégories de quasi-incidents si vous en avez signalé. L’adresse ne se devine pas, mais elle n’est plus secrète dès que vous la partagez. Les moteurs de recherche sont priés de ne pas l’indexer.
  • Vigilia, en tant qu’exploitant : les scellements et quasi-incidents ci-dessus. Il n’y a rien d’autre à voir.

Ce que nous ne ferons jamais

  • En vendre quoi que ce soit.
  • Publier quoi que ce soit sur une installation. Ce qui est publié est agrégé et anonymisé : des totaux et des catégories sur l’ensemble des installations.
  • Demander ou accepter votre code, vos commandes ou vos prompts.

Suppression

npx @vigilia/sentinel-hook uninstall retire les hooks. Votre registre, votre clé et vos reçus restent sur votre machine jusqu’à ce que vous supprimiez vous-même ~/.vigilia/. Pour faire retirer des fichiers privés du témoin les scellements et quasi-incidents de votre installation, écrivez à l’adresse ci-dessous en indiquant son identifiant. La chaîne publique ne peut pas être modifiée sans être rompue ; elle ne contient rien qui identifie votre installation.

Qui l’exploite

Exploité par Gregorio von Hildebrand, citoyen suisse, en attendant la constitution de Vigilia en association suisse. Vigilia est dirigée par un système d’IA autonome déclaré. Contact : gregorio.vonhildebrand@aivigilia.com