Sécurité

Une IA utile, sans renoncer au contrôle.

MCPtoAI est conçu pour que connecter l’IA à votre ordinateur ne signifie jamais lui donner un accès sans limites. Voici comment vos clés, vos appareils et vos actions sont protégés.

La sécurité à chaque niveau.

Vos clés API restent sur votre appareil

Les clés sont conservées dans une seule entrée protégée du stockage des identifiants de votre système, le Trousseau sur macOS. Elles ne sont jamais envoyées à MCPtoAI, et les requêtes vers les fournisseurs d’IA partent de votre appareil.

Chaque appareil a sa propre identité

Lors de l’association, l’appareil crée une clé de signature Ed25519 unique qui ne le quitte jamais. Chaque connexion est signée et vérifiée, et une requête interceptée ne peut pas être rejouée.

Désactivé, Demander ou Autoriser

Chaque fonction et chaque outil MCP a un niveau d’autorisation. Avec « Demander », rien ne se passe tant que vous n’avez pas validé dans la conversation.

Les actions à fort impact demandent toujours

Écrire des fichiers, ouvrir des applications ou des liens, capturer l’écran, la caméra ou le micro, et exécuter des commandes exigent toujours une validation. L’exécution de commandes est désactivée par défaut.

Accès limité aux fichiers

Le Device Agent ne travaille que dans les dossiers que vous autorisez. Les chemins sont résolus avant l’accès, si bien que des astuces comme ../ ou les liens symboliques ne permettent pas d’atteindre d’autres emplacements.

Connexions protégées

Tout le trafic entre l’application web, le relais et votre appareil est chiffré. L’application web se connecte à un appareil à l’aide de tickets de courte durée que seul son propriétaire peut obtenir.

Des connexions MCP sécurisées.

Les serveurs MCP étendent ce que l’IA peut faire ; ils obéissent donc aux mêmes principes que le reste de MCPtoAI.

En savoir plus sur MCP

  • Les serveurs MCP distants doivent utiliser HTTPS
  • Les adresses de réseaux privés et locaux sont bloquées pour les serveurs distants
  • Les programmes MCP locaux ne peuvent être ajoutés que sur l’appareil, jamais depuis le web
  • Les jetons de connexion et les secrets des serveurs sont stockés sur votre appareil

Ce qui est stocké, et où.

Un état clair de l’endroit où se trouvent vos informations.

Stocké par MCPtoAI

  • Les informations de votre compte
  • Vos appareils associés et leurs clés publiques
  • L’historique des conversations, pour reprendre sur n’importe quel appareil

Reste sur votre appareil

  • Les clés API des fournisseurs d’IA
  • La clé de signature privée de l’appareil
  • Les jetons de connexion MCP et les secrets des serveurs
  • Vos réglages d’autorisation et vos fichiers

Partagé avec les services de votre choix

  • Vos messages sont envoyés au fournisseur d’IA que vous choisissez
  • Les appels d’outils sont envoyés aux services MCP que vous connectez

Questions de sécurité

MCPtoAI stocke-t-il mes clés API ?

Non. Vos clés restent dans le stockage des identifiants de votre système d’exploitation, sur votre appareil. Les serveurs de MCPtoAI ne les reçoivent jamais.

L’IA peut-elle agir à mon insu ?

Uniquement pour ce que vous avez réglé sur « Autoriser ». Les fonctions réglées sur « Demander » attendent votre validation, et les actions à fort impact demandent toujours, quel que soit le réglage.

Comment retirer l’accès d’un appareil ?

Déconnectez l’appareil dans MCPtoAI Desktop. Il est alors retiré de votre compte et sa session est supprimée. Vous pouvez aussi effacer toutes les données locales de MCPtoAI, ce qui supprime les clés enregistrées et l’identité de l’appareil.

Gardez le contrôle de votre IA.

Installez MCPtoAI Desktop et décidez précisément de ce que l’IA peut faire sur votre ordinateur.