Sécurité
Dernière mise à jour · 15 septembre 2026
MCPify laisse une IA trader un compte réel : la vraie question n’est donc pas ce qu’il promet, mais ce qu’il est incapable de faire. Votre wallet est le compte, le serveur ne détient jamais vos fonds, et les chemins qui pourraient en sortir de l’argent n’existent pas dans le code. Cette page est la version concrète de cette affirmation.
Conservation : il n’y a rien à voler ici
Votre wallet est votre compte Hyperliquid. Votre clé privée et votre phrase de récupération restent dans votre wallet et ne nous sont jamais transmises.
Les dépôts et les retraits n’ont aucun endpoint backend dans toute la plateforme. Les dépôts vont de votre wallet vers le pont officiel de Hyperliquid ; les retraits sont signés dans votre propre wallet et diffusés depuis votre navigateur. Nos serveurs ne peuvent pas déplacer vos fonds, car aucun chemin de code ne le permet.
La clé de trading est restreinte par le protocole, pas par notre promesse
Armer le trading approuve une clé d’agent Hyperliquid : une clé que l’exchange lui-même restreint aux actions de trading. Elle ne peut jamais retirer ni transférer, quoi que notre serveur lui demande de signer.
Côté serveur, une seule liste d’autorisation décide de ce qu’une clé peut signer : passer un ordre, annuler un ordre, modifier le levier. Tout le reste est refusé avant qu’une signature ne soit produite. Ajouter une entrée à cette liste est un changement délibéré de la posture de conservation de la plateforme, pas un réglage de configuration.
Les clés d’agent approuvées sont stockées chiffrées en AES-256-GCM sous une clé dérivée par HKDF, sont exclues par défaut des résultats de requête, et ne sont jamais renvoyées par une API ou un outil MCP.
Le trading d’agent est désactivé jusqu’à ce que vous l’activiez
Toute clé de connecteur est en lecture seule à l’émission. L’exécution d’ordres exige une activation explicite et distincte sur votre compte, et un coupe-circuit à l’échelle de la plateforme la surplombe.
Les ordres passés via le connecteur s’exécutent sous des plafonds serveur de marge, de levier et de cadence, relus depuis la configuration au moment de l’exécution et revérifiés juste avant l’envoi de l’ordre.
Un ordre jamais chiffré au préalable ne peut pas être passé : place_order refuse d’exécuter sans une prévisualisation correspondante datant de moins de dix minutes, liée aux arguments exacts et consommée à l’usage.
Il n’existe aucun outil de retrait ou de transfert dans la surface MCP. Fermer une position et annuler un ordre réduisent le risque et ne sont délibérément pas limités aussi strictement que l’ouverture.
Les comptes sont isolés structurellement
Aucun outil MCP n’accepte de paramètre de compte, d’adresse ou d’utilisateur. Chaque outil déduit le compte de la session authentifiée : il n’existe donc aucun argument par lequel un utilisateur pourrait demander les données d’un autre. Sur l’API web, l’identité provient uniquement du jeton de session signé — jamais d’une query string, d’un champ de corps ou d’un en-tête.
Ce n’est pas laissé à la relecture humaine : à chaque release, une suite automatisée pilote deux comptes réels et vérifie qu’aucun ne peut lire ni agir sur l’autre, à travers l’API REST, la surface MCP, les outils d’administration et le service interne. Un échec y bloque la publication.
Connexion, sessions et révocation
La connexion se fait en Sign-In with Ethereum (EIP-4361) : le serveur émet un nonce, votre wallet signe un message qui nomme ce site, et le serveur reconstruit puis vérifie ce message lui-même. Une vérification échouée brûle le nonce. Le site refuse en outre de signer un message qui ne nomme pas sa propre origine, ce qui fait de la ligne de domaine une véritable protection contre le phishing plutôt qu’une décoration.
La révocation prend effet immédiatement, et non à l’expiration d’un jeton : chaque requête relit votre compte, et se déconnecter ou désactiver le compte invalide les sessions existantes. Révoquer une clé de connecteur prend effet à son appel suivant.
Comment traiter votre clé de connecteur
Votre clé de connecteur est affichée une seule fois et stockée uniquement sous forme de hash : nous ne pouvons pas la récupérer, seulement la remplacer. Quiconque la détient peut lire votre compte — et le trader si vous avez armé le trading —, alors traitez-la comme un mot de passe.
Lorsque votre client le permet, envoyez la clé en en-tête Authorization plutôt que dans l’URL. Les deux formes fonctionnent, mais l’en-tête garde la clé hors de l’historique du navigateur et des journaux de tout intermédiaire. De notre côté, l’edge retire le jeton de la ligne de requête journalisée et aucun service ne journalise d’URL de requête.
Ce que nous ne collectons jamais
Pas d’adresse email, pas de numéro de téléphone, pas de nom, pas de pièce d’identité — il n’existe aucun champ pour cela. Aucun traqueur publicitaire ni inter-sites. Ce que nous conservons, c’est votre adresse de wallet, vos réglages et la piste d’audit de vos propres ordres et appels de connecteur — précisément ce qui vous permet de reconstituer ce qu’une IA a fait sur votre compte.
Signaler une vulnérabilité
Si vous trouvez un problème de sécurité, signalez-le à security@mcpify.trade avant toute divulgation publique. Donnez assez de détails pour le reproduire. Nous n’engagerons pas de poursuites contre une recherche de bonne foi qui évite les atteintes à la vie privée, la dégradation du service et l’accès à des comptes qui ne sont pas les vôtres.
Ce que cette page n’est pas
Rien de tout cela ne rend le trading sûr. Les futures perpétuels sont des instruments à effet de levier et vous pouvez perdre la totalité de votre dépôt par un simple mouvement de marché, un prompt imprudent ou une IA qui raisonne mal — et aucun contrôle de sécurité ne peut l’empêcher. Les plafonds décrits ici sont des garde-fous contre l’abus, pas une promesse de résultat.