Plongée en profondeur
Searxly · Maximum · mécanisme complet

Comment c'est conçu pour ne pas fuir.

Une idée, poussée jusqu'au bout : votre vraie identité ne doit jamais quitter la machine, et vous ne devriez pas avoir à nous faire confiance pour ça. Cette page parcourt le mécanisme entier : la vie d'une requête, le coupe-circuit, les surfaces d'empreinte exactes que nous brouillons, la liste complète de ce qui quitte votre Mac et quand, l'autotest en dix vérifications, et une carte honnête de là où s'arrêtent les garanties d'un navigateur WebKit.

L'idée centrale

Un interrupteur que vous ne pouvez pas éteindre.

Searxly standard vous laisse monter la confidentialité en Maximum quand vous le choisissez. Maximum supprime le choix : l'app démarre en confidentialité Maximum et y reste, via Tor par défaut. Chaque requête part par la voie protégée, ou ne part pas du tout. La voie peut être changée (Tor, ou le VPN Searxly avec un pass actif) ; la posture, non.

SUR VOTRE MACRecherche · moteur · coffreExécuté et classé localement ; chiffré au repos
LA PORTEPrivacyGate · fail-closedPas de voie vérifiée, pas de trafic. Tor intégré sur SOCKS5h
LE MONDE VOITUn nœud de sortie TorJamais votre IP. Si la voie est coupée → bloqué
Fail-closedPorte à chaque chargement de page
SOCKS5hLes noms se résolvent dans Tor
1 circuitPar onglet, par site
1 appelPour activer. Ensuite hors ligne
La vie d'une requête

Ce qui se passe quand vous appuyez sur Entrée.

La façon la plus claire d'expliquer la machine est de suivre un chargement de page à travers elle, de la frappe au réseau et retour. L'étape 5b est celle qui définit l'édition.

01La porte tranche d'abord

Avant que le chargement ne puisse ouvrir la moindre connexion, PrivacyGate vérifie la voie : Tor est-il vérifié comme actif (ou le tunnel VPN, si vous avez changé de voie) ? Cela se produit à chaque navigation, dans le callback decide-policy du moteur lui-même, donc il n'existe aucune fenêtre où une requête sortirait d'abord pour être vérifiée ensuite.

02Les boucliers réécrivent

Trois boucliers verrouillés toilettent la requête : http:// est promu en https://, 49 paramètres de pistage nommés et six familles de préfixes (utm_, pk_, …) sont retirés de l'URL, et l'en-tête Sec-GPC: 1 plus le signal JavaScript Global Privacy Control sont attachés. En Maximum, ces trois-là ne peuvent pas être désactivés.

03Votre propre circuit

L'onglet porte un jeton de flux Tor aléatoire, et avant que le chargement ne se poursuive, le jeton est re-généré pour le site que vous visitez. Résultat : deux onglets sur le même site empruntent des circuits séparés, et un onglet qui passe de site en site change de circuit à chaque frontière. C'est le IsolateSOCKSAuth de Tor qui fait respecter la règle.

04Les noms voyagent dans le tunnel

Le nom d'hôte est remis à Tor dans la poignée de main SOCKS, pas au résolveur de votre Mac, donc aucune requête DNS ne révèle où vous allez. La configuration amont du moteur de recherche porte le schéma littéral socks5h://, et la preuve visible côté onglets, c'est que les adresses .onion, qu'aucun DNS public ne sait résoudre, se chargent tout court.

05Trois sauts et dehors

La requête traverse le circuit Tor et sort par un relais qui connaît la destination mais pas vous. Le site voit l'adresse de la sortie. Ce qui protège le contenu lui-même, c'est TLS ou un service onion, et c'est pourquoi l'app s'appuie sur le HTTPS-only et les montées vers .onion.

5bSi le circuit meurt

C'est l'instant qui définit l'édition. Le chargement est refusé : une page monochrome intitulée « Trafic bloqué pour vous protéger » apparaît avec la raison en direct, et la porte retient l'adresse. Il n'y a pas de repli discret vers votre connexion réelle, parce qu'aucun chemin de code clearnet n'existe où retomber. À l'instant où la voie se vérifie de nouveau, la page bloquée se recharge d'elle-même.

06La page arrive armée contre vous, désarmée

Avant que le premier script de la page ne s'exécute, dans chaque frame, le script de durcissement est déjà là : les lectures canvas qu'elle sondera sont bruitées, le viewport qu'elle mesurera est letterboxé, l'horloge dit UTC, la locale dit en-US, la machine dit 8 cœurs, et RTCPeerConnection n'existe pas pour faire fuir votre adresse en contournant Tor.

07Vous quittez

Il y a peu à nettoyer parce que peu a jamais été écrit : le magasin de chaque onglet vit en mémoire, l'historique est désactivé par défaut, l'état des fenêtres n'est jamais persisté. Le dossier de téléchargements amnésique est balayé, le presse-papiers est vidé, et le lancement suivant balaie de nouveau au cas où la dernière fermeture aurait été un plantage.

Le mécanisme, couche par couche

Huit défenses. Chacune échoue fermée.

Le comportement réel, mécanisme par mécanisme : ce qu'il fait, la fuite qu'il supprime, et, quand il y en a une, la limite honnête.

01
Routage

Tor par défaut, via SOCKS5h

Le client intégré est le propre tor-expert-bundle du Tor Project, le binaire même que livre le Tor Browser, épinglé en version et lancé via l'assistant de l'app sur un port dédié, choisi pour ne jamais entrer en collision avec un Tor que vous feriez déjà tourner. Il démarre en client seul, en évitant les écritures disque.

Tout ce qui part légitimement l'emprunte : le magasin de données de chaque onglet porte le proxy SOCKS, le trafic amont du moteur de recherche local est proxifié par le même port, et les fetch propres à l'app qui ne portent aucune identité (vignettes de résultats, une page lue pour votre IA locale) passent par une voie Tor dédiée. Les requêtes qui porteraient une identité, comme le RPC du portefeuille, ne sont pas proxifiées ; elles sont refusées tout net.

Arrête exposition IP réelle & DNSModèle de Tor une sortie hostile peut lire le clair, donc utilisez HTTPS / .onion
02
Coupe-circuit

Bloque, ne fuite jamais

Une porte, trois voies, chacune avec son propre test : les navigations web exigent la protection vérifiée comme active, les fetch natifs sont tenus à un standard plus strict encore, et même le saut loopback vers le moteur de recherche local est conditionné à ce que son amont soit proxifié. Chaque tentative bloquée est consignée au registre avec la raison.

La porte est pilotée par les événements, pas par sondage : elle se réévalue à l'instant où le statut de Tor change, où le tunnel VPN bascule ou où la voie est changée, et elle retient la dernière adresse bloquée pour que la reprise soit un rechargement, pas un haussement d'épaules. Elle s'auto-répare aussi : si la voie choisie ne parvient pas à monter, elle se replie sur la plus stricte plutôt que de rester dans le noir.

Arrête le repli discret vers votre adresse réellePortée par app : le trafic de Searxly lui-même, pas les autres apps du Mac
03
Identité

Un circuit frais pour chaque onglet, et chaque site

L'isolation est en trois épaisseurs. Tor lui-même sépare les circuits par destination. Chaque onglet ajoute son propre jeton de flux aléatoire, donc deux onglets sur le même site empruntent des circuits séparés. Et au sein d'un onglet, le jeton est re-généré par site à mesure que vous naviguez, pour qu'un onglet qui vit longtemps ne recouse pas votre journée. Une commande Nouvelle identité (⌘⇧U) ferme tous les onglets, efface les données de site et demande des circuits frais pour tout.

Là où Tor lui-même est bloqué, des ponts à transport enfichable déguisent la connexion : Snowflake fonctionne d'emblée, et obfs4 accepte les lignes de pont que vous collez. Si une connexion directe cale au bootstrap, Maximum réessaie une fois via Snowflake de lui-même.

Arrête corrélation cross-onglet same-site · censureLimite la détection de site utilise une liste de suffixes compacte, pas la PSL complète ; une connexion keep-alive peut brièvement survivre à une rotation
04
Empreinte

Brouillée, et fondue dans la foule

Un script de durcissement est injecté dans chaque page avant que ses propres scripts ne s'exécutent, dans chaque frame, et chaque shim est masqué en code natif pour que Function.prototype.toString ne puisse pas révéler la manipulation. Le bruit est tiré à neuf à chaque lecture : un traqueur qui hache votre canvas obtient une réponse différente à chaque fois, ce qui casse l'identifiant stable qu'il essaie de construire. C'est un choix de conception délibéré, et son compromis est énoncé honnêtement plus bas.

Canvas 2D : getImageData / toDataURL / toBlob bruités à chaque lecture
WebGL 1&2 : vendor & renderer lisent « Apple GPU » ; readPixels brouillé
Audio : lectures AnalyserNode & AudioBuffer bruitées
Polices : measureText bruité à ±0,2 px ; énumération plafonnée à un plancher de 25 polices
Viewport : inner/client/visualViewport arrondis à des paliers de 100 px
Temps & locale : le fuseau lit UTC ; la langue lit en-US
Matériel : 8 cœurs pour tout le monde ; plugins & mimeTypes vides ; tactile 0
Minuteries : performance.now() arrondi à 100 ms
Workers : les workers classiques reçoivent le même brouillage injecté
WebRTC · WebGPU · SharedArrayBuffer : retirés purement et simplement
Arrête liaison d'empreinte cross-site · fuite IP WebRTCLimite la géométrie des éléments (offsetWidth) et l'en-tête Accept-Language laissent encore fuir des bits, un plafond WebKit
05
Le curseur

Trois positions, imposées deux fois

Comme le Tor Browser, Maximum a un curseur de sécurité. Standard garde tout le web fonctionnel, brouillage compris. Safer engage le Lockdown Mode de WebKit, le vrai JIT coupé, et retire WebGL, WebGPU, WebAssembly et OffscreenCanvas. Safest refuse en plus d'exécuter le moindre JavaScript distant ; l'interface de recherche locale garde ses scripts, parce qu'elle ne quitte jamais votre Mac.

Chaque position est imposée à deux niveaux : dans le moteur là où la build le permet, et comme un plancher JavaScript qui tient quoi qu'il arrive. L'autotest sonde ensuite le résultat obtenu du point de vue d'une page, qui est le point de vue qui compte.

Arrête surface d'exploit JIT & API GPU à Safer et au-dessusLimite les bascules moteur sont des interrupteurs WebKit privés ; le plancher JavaScript est la couche garantie
06
Traces

Amnésique en session, chiffré au repos

En Maximum, le magasin de chaque onglet est en mémoire seule pour commencer. Le mode amnésique va plus loin : l'historique et les instantanés d'onglets ouverts ne sont jamais écrits, les entrées d'historique de recherche sont abandonnées, et le mode est figé une fois au lancement pour qu'une session ne puisse pas finir à moitié amnésique. Les téléchargements sont la seule chose qui touche le disque : ils atterrissent dans un dossier de session balayé à la fermeture et de nouveau à chaque lancement, et chaque fichier offre une échappatoire « Conserver » vers votre vrai dossier Téléchargements. Favoris, mots de passe enregistrés et réglages persistent ; l'amnésie oublie ce que vous avez fait, pas ce que vous possédez.

Ce qui reste est chiffré : les données de navigation en AES-GCM sous une clé qui vit dans le Keychain de votre Mac et n'est jamais synchronisée nulle part, et l'historique des requêtes de recherche refuse de retomber en clair si cette clé est indisponible. Le verrouillage de l'app place Touch ID (avec le mot de passe de votre appareil en secours) devant l'app, avec un verrouillage automatique d'inactivité.

Arrête traces de session sur disque · données lisibles au reposLimite la suppression amnésique est un retrait, pas un effacement sécurisé ; FileVault protège les blocs libérés, et l'autotest le vérifie
07
Anti-forensique

L'anti-forensique que l'OS ne vous donne pas

macOS étiquette chaque téléchargement avec l'URL d'où il vient et quand (kMDItemWhereFroms, kMDItemDownloadedDate) et écrit vos fenêtres ouvertes sur disque pour les restaurer. Maximum retire ces deux étiquettes de métadonnées des fichiers enregistrés tout en gardant délibérément le drapeau de quarantaine Gatekeeper, pour que l'analyse de sécurité ait toujours lieu, et désactive purement et simplement la persistance de l'état des fenêtres.

Des habitudes plus petites, même idée : le presse-papiers est vidé quand vous quittez, la barre d'adresse active la saisie clavier sécurisée pour que les enregistreurs de frappe ne lisent rien, et ouvrir un document téléchargé vous avertit d'abord que le document lui-même peut récupérer des ressources hors de Tor une fois qu'une autre app le détient.

Arrête provenance d'URL & état des fenêtres écrits sur disqueLimite journaux de plantage système & base de quarantaine vivent hors du sandbox
08
Chaîne d'appro.

Un runtime en qui vous pouvez avoir confiance

Avant que le binaire Tor ne soit jamais exécuté, sa signature de code est vérifiée et son Team ID doit correspondre à l'équipe qui a signé l'app elle-même ; chaque transport et chaque bibliothèque embarqués sont tenus au même test. Un binaire substitué ou patché est refusé et Tor ne démarre pas. La vérification épingle l'authenticité plutôt qu'un hachage figé, et l'autotest le rapporte dans sa propre ligne.

Les mises à jour sont la limite honnête ici. Le système de mise à jour intégré à Maximum récupère son flux et le téléchargement via Tor et vérifie le fichier contre la clé de signature de l'app indépendamment de tout transport, et il met la mise à jour vérifiée en attente plutôt que de l'installer dans votre dos. Ce canal est construit, mais son flux n'est pas encore publié : une version Maximum livrée aujourd'hui ne se met pas à jour du tout, et les nouvelles versions s'installent à la main depuis la page de téléchargement.

Arrête un binaire Tor altéré qui tournerait en silenceAujourd'hui les versions Maximum livrées ne se mettent pas encore à jour seules ; les nouvelles versions arrivent signées depuis la page de téléchargement
La liste complète des sorties

Ce qui quitte votre Mac, et quand.

Une affirmation de confidentialité n'est vérifiable que si c'est une liste, alors la voici. Sur la voie Tor, ce tableau est tout : un appel réseau qui n'y figure pas n'a aucun chemin de code dans cette édition.

Quoi
Quand
Voie
Ce que l'autre bout apprend
Chargements de page
Quand vous naviguez
TOR
Le site voit l'adresse d'une sortie Tor, jamais la vôtre
Amonts du moteur de recherche
À chaque requête que vous lancez
LOOPBACK → TOR
Les moteurs répondent à une sortie Tor ; sans compte, sans réserve de cookies
Vignettes de résultats
Quand des résultats d'images s'affichent
TOR
L'hébergeur de l'image voit une sortie Tor
Pages lues pour votre IA locale
Seulement quand votre propre modèle appelle l'outil
TOR
Le site voit une sortie Tor
Écho de l'autotest (check.torproject.org)
Seulement quand vous appuyez sur Lancer
TOR
Le vérificateur du Tor Project confirme votre sortie et vous la renvoie
Activation de licence
Une fois, pour lier une clé neuve
DIRECT · ONCE
Notre serveur reçoit la clé et un hachage salé d'un identifiant matériel, depuis votre IP réelle, une seule fois. La réactivation sur le même Mac est hors ligne et ne contacte rien.
VPN Searxly (voie facultative)
Seulement si vous changez de voie ; 45 jours inclus
TUNNEL
Le nœud de sortie de Searxly porte votre trafic à la place de Tor ; l'achat d'un pass emprunte lui-même Tor
Favicons
Jamais en Maximum
SUPPRESSED
Rien. Un monogramme est dessiné localement à la place
Actualités sur la page d'accueil
Jamais en Maximum
SUPPRESSED
Rien ; le flux est désactivé purement et simplement
Vérifications de mise à jour
Pas émises aujourd'hui (voir la couche 08)
SUPPRESSED
Rien
Analytique · rapports de plantage · télémétrie
Aucun chemin de code n'existe
ABSENT
Rien, jamais
Le registre réseau intégré montre tout cela en direct : chaque destination de page, recherche et blocage, avec sa voie, tenu en mémoire seule, plafonné à 300 événements, effacé en un clic. Il surveille le trafic main-frame plutôt que chaque sous-ressource, et il est honnête là-dessus sur son propre écran.
Une preuve, pas des promesses

L'autotest, vérification par vérification.

Les réglages contiennent un autotest que vous pouvez lancer à tout moment ; rien ne s'exécute tant que vous n'appuyez pas sur le bouton. Huit vérifications sont livrées dans les deux éditions ; les deux dernières n'existent qu'en Maximum. Les intitulés ci-dessous sont les chaînes de l'app elle-même.

01Maximum Privacy engaged

Lit la posture en direct : le mode dans lequel l'app se trouve réellement, pas celui qui a été demandé.

02Tor circuit established

Demande au processus assistant si le client intégré est bootstrappé et en cours d'exécution à l'instant même.

03Your real IP is hidden

Celle en direct : récupère check.torproject.org/api/ip via le proxy SOCKS intégré et exige que la réponse confirme une sortie Tor. Elle emprunte la même voie fail-closed que tout le reste, donc le test lui-même ne peut pas fuir : si Tor n'est pas actif, il ne peut pas s'exécuter.

04Search exits through Tor

Vérifie que la proxification amont du moteur local est réconciliée et activée, pour que les requêtes partent via Tor plutôt qu'en direct.

05Kill switch armed (fail-closed)

Consigne l'état armé de la porte pour la posture où vous êtes ; le comportement de blocage lui-même est le même chemin de code que chaque chargement de page traverse déjà.

06Fingerprint scrambling active

Construit un vrai onglet via la même fabrique que votre navigation, charge une page vierge en mémoire sans réseau, et lit ce que le JavaScript d'une page voit réellement : l'horloge doit dire UTC, la locale en-US, le matériel 8 cœurs, les plugins vides, les voix vides, les minuteries arrondies.

07WebRTC IP-leak blocked

Même sonde : RTCPeerConnection ne doit pas exister, sous aucune orthographe.

08Disk encrypted at rest (FileVault)

Demande à macOS si le volume de données est chiffré. Désactivé ou indéterminable est rapporté comme un avertissement, pas comme un échec : c'est un réglage de votre Mac, et l'app vous le dit au lieu de faire semblant.

09Security level enforced in the engine

À Safer et Safest, la sonde doit trouver WebGL et WebAssembly inaccessibles depuis une page ; à Standard, elle consigne le niveau que vous avez choisi.

10Bundled Tor runtime verified

Relance la vérification de chaîne d'approvisionnement à la demande : chaque binaire embarqué doit porter une signature valide de la même équipe qui a signé l'app, sinon Tor refuse de démarrer.

Autotest de confidentialité
Récupérer mon IP (via Tor)
check.torproject.org sur la voie Tor fail-closed
IsTor: trueExit: 185.220.…IP réelle masquée
Si Tor n'était pas actif, le test ne pourrait tout simplement pas s'exécuter : même voie que tout le reste
Regardez-le travailler

Une preuve, pas une promesse de confidentialité.

L'affirmation la plus forte est celle que vous n'avez pas à croire. Maximum livre trois choses que vous pouvez vérifier vous-même, dans l'app :

  • Un registre réseau en direct : chaque destination de page, recherche et tentative bloquée avec la voie empruntée, tenu en mémoire seule et plafonné à 300 entrées, plus un tableau d'état de huit relevés en direct
  • L'autotest en dix vérifications ci-dessus, qui se termine par une récupération en direct de votre adresse via Tor et vous relit ce qu'Internet peut voir
  • Un contrôle d'intégrité du runtime qui montre que le binaire Tor intégré est celui que Searxly a signé, relançable à la demande
Les deux voies

La voie est un choix. La posture, non.

La protection en Maximum passe toujours par l'une de deux voies, et la porte fail-closed couvre celle où vous êtes. Changer de voie n'abaisse jamais la posture ; cela change qui porte le trafic, et ce compromis mérite d'être énoncé clairement.

Par défaut · Tor

La voie la plus stricte, et celle par défaut.

Gratuite pour toujours, sans compte, rien à configurer. Votre trafic traverse trois relais tenus par des inconnus qui ne connaissent chacun que leur voisin, et sort mêlé à celui de tous les autres.

  • Un circuit frais par onglet et par site
  • Les fetch natifs porteurs d'identité restent refusés, en permanence
  • Services .onion, ponts là où Tor est bloqué
  • Le compromis : plus lent qu'une ligne directe
Facultatif · VPN Searxly

La voie plus rapide, sur choix, jamais requise.

Un seul saut par une sortie opérée par Searxly, sur le client VPN intégré de macOS lui-même. Chaque licence en inclut 45 jours ; ensuite, elle n'est là que si vous choisissez d'acheter un pass. La porte échoue toujours fermée, et les onglets onion s'ouvrent toujours via Tor.

  • Plus rapide, pour les sites et les heures où Tor traîne
  • Le compromis, énoncé : un seul opérateur (nous) porte votre trafic au lieu de trois inconnus
  • Les fetch natifs rouvrent sur cette voie ; la posture la plus stricte est Tor
  • Quand un pass expire, l'app revient d'elle-même à Tor
Surface d'attaque, soustraite

La fonction la plus sûre est celle qui n'y est pas.

Des catégories entières de sortie n'ont soit aucune porte dans cette édition, soit aucun code du tout, pour qu'on ne puisse pas les réactiver, les exploiter, ni les faire fuir par accident.

Pas de portes vers le portefeuille

Les surfaces du portefeuille crypto ne sont pas accessibles dans cette édition : pas d'entrée dans la barre latérale, pas de volet de réglages, et ses appels réseau sont refusés par la porte sur la voie Tor. Rien on-chain, rien d'indexé par adresse.

Pas d'IA cloud

Searxly ne livre aucun modèle ni aucun backend IA, dans aucune des deux éditions. La seule intelligence est celle que vous apportez ; le serveur d'outils local auquel elle peut parler est loopback seul et désactivé par défaut.

Pas de recherches à votre place

Les panneaux de connaissance et l'accueil actualités sont coupés au niveau du code en Maximum, donc aucun tiers n'est consulté sur ce que vous tapez au-delà de la recherche que vous lancez explicitement.

Pas de télémétrie ni de feedback

Pas d'analytique, pas de balises de plantage, pas de volet de feedback, pas de compte. Il ne reste tout simplement aucun code qui appelle la maison à votre sujet.

Honnête sur les limites

Là où s'arrêtent les garanties.

La sécurité n'est pas du marketing. Maximum élève longuement le coût de vous suivre, et la façon honnête de vendre cela est de tracer les bords exactement là où le code les trace.

01

Ce n'est pas le Tor Browser

Le Tor Browser livre un moteur patché, réglé pour une empreinte uniforme. Maximum utilise le WebKit d'Apple, donc ses défenses sont des shims injectés avant les scripts des pages : solides contre les traqueurs, mais un script déterminé peut détecter des shims, et les module workers comme l'empreinte au niveau TLS restent hors de portée de toute app WebKit. Pour les modèles de menace les plus durs, le Tor Browser reste la référence, et nous le disons.

02

Quelques bits d'empreinte restent

Les lectures sont brouillées, mais un script qui mesure la géométrie réelle d'un élément pleine largeur, ou qui lit l'en-tête Accept-Language, récupère encore des bits (l'en-tête s'épingle sur en-US à partir du lancement qui suit l'installation). Le masque de fuseau couvre les API que les traqueurs utilisent, pas chaque chaîne de date. Et parce que le bruit est tiré à neuf à chaque lecture, deux lectures diffèrent, ce qui défait les identifiants stables au prix d'être lui-même détectable. Le letterboxing et le masquage réduisent la surface ; seul un moteur modifié la ferme.

03

L'OS garde quelques notes

Le mode amnésique et le retrait de provenance couvrent ce que l'app et le Finder enregistrent. Les rapports de plantage système et la base de quarantaine macOS sont écrits hors de portée de l'app, et la suppression amnésique est un retrait, pas un effacement sécurisé. FileVault est la parade pour les deux, et c'est exactement pourquoi l'autotest le vérifie et avertit au lieu de poser.

04

Tor, c'est Tor

Vous héritez du propre modèle de Tor : une sortie malveillante peut voir le trafic non chiffré (donc restez sur HTTPS et .onion), et Tor est plus lent que le web clair. Les portails captifs, qui exigent un bonjour en clearnet, ne peuvent pas du tout être franchis depuis Maximum. L'édition préfère être lente et privée que rapide et traçable.

05

Il protège Searxly, pas tout le Mac

Le coupe-circuit est la porte de l'app elle-même, pas un pare-feu à l'échelle du système : les autres apps de la machine gardent leurs propres connexions et font leurs propres choix. S'il vous faut chaque processus du Mac forcé à travers Tor, c'est un outil au niveau du système d'exploitation, et aucun navigateur ne devrait prétendre en être un.

06

L'activation est un seul appel clearnet

Lier une clé de licence neuve est un unique appel HTTPS vers notre serveur, portant la clé et un hachage salé d'un identifiant matériel, depuis votre IP réelle, et le paiement passe par les rails de Stripe. Nous ne stockons l'e-mail que sous forme de hachage, mais un achat et un hachage de machine peuvent être reliés à travers les registres de paiement ; nous préférons vous le dire que prétendre le contraire. Réactiver une clé liée, et tout ce que l'app fait par ailleurs, est hors ligne de notre côté.

07

Les mises à jour ne circulent pas encore

Le canal de mise à jour routé par Tor et vérifié par signature est construit dans l'app, mais son flux n'est pas publié : une version Maximum livrée aujourd'hui ne se met pas à jour d'elle-même, et les nouvelles versions s'installent à la main depuis la page de téléchargement. Pour un produit de sécurité, c'est un vrai manque, nous le traitons comme tel, et cette page changera le jour où le canal ouvrira.

▲ Searxly Maximum

Conçu pour qu'il n'y ait rien à croire.

Toujours actif, fail-closed, et ouvert à l'inspection. Voyez l'aperçu et le prix, ou lisez comment le reste de l'architecture est construit, chaque couche documentée de la même façon honnête.

Disponible maintenant · sans compte · sans télémétrie · source du moteur publiée pour revue