Aller au contenu
Tibius WiFi

Politique de confidentialité

Ce que Tibius WiFi collecte, ce que le site enregistre, et pourquoi les fichiers ouverts dans l'éditeur de profils ne quittent jamais votre navigateur.

Dernière mise à jour : 30 septembre 2026.

En une phrase

Vos mesures Wi-Fi ne quittent jamais votre appareil. Une seule chose peut partir, et seulement si vous appuyez sur le bouton qui le fait : un profil que vous décidez de publier — c'est-à-dire des règles et un nom, jamais un relevé. Il n'y a ni compte, ni cookie, ni télémétrie dans l'application ; le site, lui, compte ses visites avec Tibius Stats, sans cookie et sans conserver votre adresse IP (point 2). Consulter ce site suppose évidemment de le demander à son hébergeur, qui en tient un journal technique comme tout serveur Web.

1. Qui publie Tibius WiFi

Tibius WiFi — un projet de Jonathan Estevez, au sein de l'écosystème Tibius.

Je suis Jonathan Estevez, l'auteur de Tibius WiFi. « Tibius » est le nom sous lequel je publie une partie de mes projets : un pseudonyme, pas une société — il n'y a derrière Tibius WiFi ni organisation, ni structure commerciale. C'est donc à moi, et à personne d'autre, que se rapporte tout ce que cette page décrit.

C'est aussi pourquoi elle est courte : sans compte, et avec une mesure d'audience qui ne garde ni cookie ni adresse IP, je n'ai presque aucun traitement de données à décrire.

2. Ce site

Les pages que vous lisez sont des fichiers statiques : elles n'exécutent aucun code côté serveur et, hormis la mesure d'audience décrite ci-dessous, n'enregistrent rien vous concernant. Le site héberge par ailleurs un service de partage de profils, décrit au point 4 ; il ne concerne aucune de ces pages.

Comme tout serveur Web, l'hébergeur peut conserver des journaux techniques d'accès (adresse IP, horodatage, ressource demandée) à des fins de fonctionnement et de sécurité. Ces journaux ne sont pas exploités à des fins de suivi et ne sont rapprochés d'aucune autre information.

Le convertisseur d'inventaire

Le convertisseur lit un inventaire d'équipements — des adresses MAC, des noms et des emplacements de points d'accès — et le transforme dans votre navigateur. Le fichier n'est jamais envoyé au site ni à personne : la politique de sécurité de la page interdit au navigateur toute connexion sortante, le code servi ne contient aucun moyen d'en établir une, et rien n'est enregistré, ni sur le serveur ni dans le navigateur. Recharger ou fermer la page efface tout. Les journaux techniques ci-dessus enregistrent le chargement de la page, jamais le contenu d'un fichier.

3. L'éditeur de profils

C'est le point qui compte le plus, parce qu'il traite des fichiers que vous ouvrez.

Un profil ouvert dans l'éditeur n'est jamais transmis, ni au site, ni à un service tiers. La lecture du fichier, sa validation, sa mise en forme et la production du fichier exporté ont lieu entièrement dans votre navigateur.

Deux versions, deux garanties différentes

Le fichier unique à télécharger reste entièrement hors ligne. Sa politique de sécurité interdit au navigateur toute connexion sortante : connect-src 'none'. Il ne contient tout simplement pas le code qui permettrait de publier — ce n'est pas une option désactivée, c'est une absence. Un fichier reçu par courriel ne peut donc rien envoyer nulle part.

L'éditeur en ligne, lui, peut publier un profil — et uniquement cela. Sa politique n'autorise les connexions que vers ce site, et la seule requête qu'il émette est celle qui envoie un profil quand vous cliquez sur « Partager ce profil » et confirmez. Ouvrir, modifier, valider et exporter un profil ne provoquent aucune requête.

Concrètement, dans les deux versions :

Ces propriétés sont vérifiées par les tests du projet, qui analysent le code source plutôt que de faire confiance à la relecture, et par un essai automatisé qui ouvre l'outil dans un vrai navigateur et exige qu'une tentative de connexion sortante soit refusée.

L'éditeur ne conserve rien non plus dans votre navigateur : ni cookie, ni stockage local. Fermer l'onglet sans exporter perd le travail en cours — c'est la contrepartie assumée de ne rien enregistrer nulle part. C'est aussi la raison pour laquelle publier un profil impose le téléchargement d'un fichier de récupération : l'éditeur n'a nulle part où garder la clé qui permettra plus tard de mettre à jour ou de révoquer le partage.

L'éditeur est également distribuable en fichier unique, à ouvrir depuis votre disque. Il se comporte alors exactement de la même façon, sans même un serveur en face.

4. Le partage de profils

Ce site sait désormais héberger un profil et le rendre consultable à une adresse de la forme /p/…. Un profil n'y arrive que si quelqu'un a explicitement demandé de le publier : rien n'est envoyé automatiquement, jamais.

Ce qui est stocké, et pourquoi

DonnéePourquoi
Le fichier de profil publié, tel quel C'est l'objet du partage : c'est ce fichier qui est proposé au téléchargement
Nom, description, type, version du format et du référentiel, nombre de règles Afficher la fiche sans avoir à relire le fichier à chaque visite
Empreintes des deux clés d'accès, taille, dates, état, expiration éventuelle Retrouver le partage, vérifier les droits, l'expirer, le révoquer
Empreinte du mot de passe, s'il y en a un Vérifier une saisie sans jamais conserver le mot de passe

Aucun compte n'est créé, aucune adresse de courriel n'est demandée, aucune identité n'est enregistrée. Le service ne sait pas qui publie, ni qui consulte.

Comment l'accès est protégé

Qui peut publier, et qui ne peut pas

L'éditeur de profils en ligne peut créer un partage, à votre demande explicite.

L'application Android le peut également, depuis la gestion d'un profil. C'est la seule fonction pour laquelle elle atteint le réseau ; le point 5 détaille ce que cela change, et ce que cela ne change pas.

Le fichier unique de l'éditeur ne le peut pas, et c'est délibéré : il ne contient pas le code qui permettrait de publier. Voir le point 3.

Dans tous les cas, un profil partagé se télécharge depuis un navigateur, puis s'importe dans l'application comme n'importe quel autre fichier : recevoir un partage ne demande rien d'installé.

Le fichier de récupération

Quand vous publiez, votre navigateur télécharge un fichier .tibius-wifi-shares.json. Il contient l'adresse publique du partage et la clé qui permet de le gérer — c'est-à-dire de le mettre à jour ou de le révoquer. Il ne contient pas le mot de passe de consultation, qui n'a aucun rôle dans la gestion.

Ce fichier reste chez vous. Il n'est jamais envoyé nulle part, et l'importer dans l'éditeur ne déclenche aucune requête : il est lu dans votre navigateur, et rien ne part tant que vous ne demandez pas une action.

Si vous le perdez et n'en avez aucune autre copie, personne ne pourra vous rendre l'accès à la gestion de ce partage. Il n'existe ni récupération par courriel, ni « mot de passe oublié » — puisqu'il n'y a ni compte, ni adresse enregistrée. Le partage restera consultable pour qui a son adresse, et vous pourrez toujours en publier un nouveau.

Journaux du service

Le service tient un journal technique. Il enregistre le type d'opération, son résultat, sa durée et l'identifiant interne du partage concerné. Il n'enregistre ni l'adresse publique, ni la clé de gestion, ni le mot de passe, ni le contenu du profil : un contrôle refuse l'écriture d'une valeur qui ressemblerait à l'un d'eux. S'y ajoutent les journaux d'accès de l'hébergeur, évoqués au point 2.

5. L'application Android

Tibius WiFi observe les points d'accès Wi-Fi à portée. Elle ne se connecte à aucun réseau et ne demande aucun mot de passe Wi-Fi.

Données traitées

DonnéePourquoiOù elle va
Nom et adresse matérielle des points d'accès à portée, niveau de signal, fréquence, capacités radio C'est l'objet même de l'application Base de données locale de l'appareil
Saisies faites au démarrage d'une surveillance (les paramètres que le profil demande) Déterminer le réseau à surveiller et situer les mesures Base de données locale de l'appareil
Capacités techniques de l'appareil Expliquer pourquoi une mesure est disponible ou non Base de données locale de l'appareil

Ce que l'application ne fait pas

Ce que l'application fait du réseau

L'application déclare la permission INTERNET. Elle l'a gagnée avec le partage de profils, et elle ne sert qu'à cela : publier un profil que vous décidez de partager, le mettre à jour, ou le révoquer. Chacune de ces trois actions part d'un bouton que vous pressez après avoir lu ce qui sera envoyé.

Cette page a longtemps dit autre chose, et il faut le reconnaître plutôt que de réécrire l'histoire : jusqu'à la version 1.0.0, l'application ne déclarait aucune permission réseau. L'exfiltration de vos mesures était alors impossible au niveau du système, et pas seulement improbable au niveau du code. Cette garantie-là est perdue, en échange d'une fonction que vous pouvez ne jamais utiliser.

Ce qui la remplace, et qui est moins fort :

Ce qu'un partage dépose sur le serveur, combien de temps, et comment le retirer : voir Le partage de profils, plus haut.

À propos de la localisation

L'application demande la permission de localisation précise, et elle la demande sur toutes les versions d'Android prises en charge — de Android 10 aux versions les plus récentes. C'est la permission la plus surprenante d'un outil qui ne s'intéresse qu'au signal Wi-Fi, elle mérite donc d'être expliquée entièrement.

C'est une contrainte d'Android, pas un choix. Le système refuse de rendre les résultats d'un scan Wi-Fi à une application qui n'a pas cette permission ; sa documentation l'écrit sans ambiguïté : plusieurs API Wi-Fi, dont getScanResults() et startScan(), exigent ACCESS_FINE_LOCATION même lorsque l'application vise Android 13 ou ultérieur. Sans elle, l'application reçoit une liste vide — pas une erreur, une liste vide.

Ce qu'elle ne fait pas : consulter votre position. Aucune coordonnée n'est lue, calculée ni enregistrée. La seule chose que l'application demande au service de localisation est s'il est allumé — un oui ou un non — parce qu'Android rend également des résultats vides quand il est éteint, et qu'il faut pouvoir vous le dire au lieu de vous laisser devant un écran sans réseaux.

Pour la même raison, le service de surveillance se déclare de type « localisation ». Sans cela, Android restreint l'accès aux résultats de scan au premier plan visible : écran éteint, la collecte s'arrêterait. Ce type de service prolonge l'accès au scan pendant la durée de la surveillance ; il ne suit pas vos déplacements. L'alternative — demander la localisation « en permanence » — serait bien plus intrusive pour exactement le même résultat.

La permission dédiée aux appareils à proximité n'est demandée que pour la mesure de distance (RTT), qui reste facultative et n'est employée que si vous l'activez.

Cette section corrigeait une erreur : elle affirmait qu'Android 13 dispensait de la permission de localisation. C'était faux, et l'application ne recevait alors aucun réseau sur ces versions. Le détail technique est dans docs/android-wifi-permissions.md.

Vos données vous appartiennent

Vos mesures sont stockées sur votre appareil et nulle part ailleurs. Supprimer une session, un profil ou l'application entière supprime les données correspondantes : il n'en existe aucune copie, et donc aucune demande de suppression à adresser à qui que ce soit.

La seule exception est celle que vous créez vous-même : un profil que vous avez publié est, par définition, une copie déposée sur ce serveur. Elle s'y révoque avec le fichier de récupération, comme décrit au point 4 — désinstaller l'application ne la retire pas.

Un export (rapport PDF ou archive JSON) est produit à votre demande, et va là où vous décidez de l'envoyer. À partir de ce moment, sa diffusion dépend de vous.

6. Enfants

Tibius WiFi est un outil de diagnostic technique. Il ne s'adresse pas aux enfants et ne collecte sciemment aucune donnée les concernant.

7. Évolution de cette politique

Cette page est la référence permanente. Si le fonctionnement de l'application ou du site change, je la mets à jour avant de publier le changement, et la date en tête de page l'indique.

8. Questions

Voir la page Aide.

9. Mentions

© 2026 Tibius. Google Play et le logo Google Play sont des marques de Google LLC. Android est une marque de Google LLC.