> For the complete documentation index, see [llms.txt](https://botlyz.gitbook.io/docs/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://botlyz.gitbook.io/docs/securite-and-aide/securite-non-custodial.md).

# Sécurité non-custodial

## Vos fonds vous appartiennent

Botlyz est un **éditeur de logiciel** et un **outil d'automatisation**, pas un gestionnaire de fonds.

**Point fondamental : vous conservez la garde de vos fonds.** Vos clés privées et votre seed phrase ne quittent jamais votre wallet, et Botlyz ne peut ni retirer ni transférer votre capital.

Vos cryptomonnaies (USDC et autres actifs acceptés par Lighter) restent sur votre compte Lighter, auquel seul votre wallet Ethereum (MetaMask, Ledger, etc.) a accès. Botlyz ne peut jamais retirer ni transférer votre capital. Une clé API trade-only confiée à Botlyz permet toutefois de passer des ordres de trading ; conservez-la en sécurité (voir [Gestion des risques](#gestion-des-risques) ci-dessous). Cette garde non-custodial ne supprime pas le risque de marché ni de liquidation, qui reste entièrement à votre charge.

## Architecture de sécurité

### Ce que vous contrôlez

✅ Votre **wallet MetaMask** : votre clé privée, votre seed phrase (12 mots secrets) ✅ Votre **compte Lighter** : votre adresse Ethereum, vos cryptomonnaies ✅ Votre **clé API Lighter** : créée et stockée par vous chez Lighter

### Ce que Botlyz contrôle

⚙️ **Uniquement** : vos clés API (trade-only) pour placer des ordres de **trading**

### Ce que Botlyz NE PEUT PAS faire

❌ Retirer vos fonds vers une adresse externe ❌ Accéder à votre seed phrase ou votre clé privée ❌ Changer votre adresse de retrait ❌ Effectuer des opérations non-trading (transferts, déverrouillage, etc.) ❌ Modifier les paramètres de sécurité de votre compte Lighter

## Configuration de la clé API

### Comment fonctionne la clé API Lighter

Quand vous connectez Botlyz à Lighter, vous créez une **clé API avec permissions limitées** :

1. **Vous créez la clé** sur votre compte Lighter (<https://app.lighter.xyz/apikeys>)
2. **La clé a des permissions spécifiques** : uniquement pour **passer et annuler des ordres** (trading)
3. **Aucun accès aux retraits** : la clé ne peut pas initier de « secure withdrawal » ni d'autres opérations financières
4. **Vous la copiez** et vous la donnez à Botlyz
5. **Botlyz l'utilise** pour envoyer vos ordres de trading

### Permissions précises

Votre clé API Lighter :

| Permission              | Autorisé | Détail                           |
| ----------------------- | -------- | -------------------------------- |
| Placer des ordres       | ✅        | Entrée, sortie, ordres stop-loss |
| Annuler des ordres      | ✅        | Annuler les ordres non exécutés  |
| Consulter les positions | ✅        | Voir l'état de votre compte      |
| Consulter l'historique  | ✅        | Voir vos trades passés           |
| **Retirer les fonds**   | ❌        | **Impossible avec la clé API**   |
| Modifier les paramètres | ❌        | Impossible                       |
| Créer des sous-comptes  | ❌        | Impossible                       |

> Les capacités d'une clé trade-only sont définies par Lighter, pas par Botlyz. Avec une clé trade-only correctement créée, la clé confiée à Botlyz ne permet ni retrait, ni transfert, ni modification des paramètres de sécurité de votre compte. Référez-vous toujours aux permissions effectives indiquées par Lighter lors de la création de la clé.

### EIP-712 : signature personnelle

La clé API Lighter est créée en signant avec **EIP-712**, un standard Ethereum de signature :

* **Vous signez** avec MetaMask : c'est le seul moyen d'authentifier la configuration
* **Botlyz n'a pas votre signature** : seul votre wallet la génère
* C'est comme une double authentification : Botlyz envoie l'ordre, Lighter vérifie avec votre signature

Pour plus de détails sur la signature de votre configuration, voir [Signature et transparence](/docs/fonctionnement/signature-et-transparence.md).

## Gestion des risques

### Si votre clé API est compromise

**Scénario** : quelqu'un d'autre obtient votre clé API

**Ce qu'il peut faire** :

* Placer des ordres de trading à partir de votre compte
* Consulter votre historique et vos positions

**Ce qu'il NE peut pas faire** :

* Retirer vos fonds
* Accéder à vos cryptomonnaies (les transférer ou les sortir du compte)
* Changer votre adresse
* Modifier les paramètres de sécurité

**Votre protection** :

1. **Révoquer la clé immédiatement** : allez sur <https://app.lighter.xyz/apikeys> et supprimez la clé compromise
2. **Créer une nouvelle clé** avec une nouvelle API Private Key
3. **Reconnecter Botlyz** avec la nouvelle clé

Le processus prend moins de 2 minutes. Vos fonds ne peuvent pas être retirés par un tiers, mais révoquez la clé sans délai pour empêcher tout ordre de trading non désiré : tant que la clé est active, un tiers peut passer des ordres susceptibles d'entraîner des pertes.

### Si Botlyz était compromis

**Scénario** : l'infrastructure Botlyz est piratée

**Impact maximum** :

* Les attaquants obtiendraient les clés API stockées sur nos serveurs
* Ils pourraient placer ou annuler des ordres de trading

**Ce qui resterait hors d'atteinte** :

Même en cas de compromission de Botlyz, aucune clé privée ni seed phrase n'est exposée (Botlyz ne les détient pas) et aucun retrait de vos fonds n'est possible avec une clé trade-only : votre capital ne peut pas être détourné hors de votre compte Lighter. En revanche, un attaquant disposant de la clé API pourrait passer ou annuler des ordres de trading sur votre compte, ce qui peut entraîner des pertes ; c'est pourquoi vous devez révoquer immédiatement la clé chez Lighter à la moindre suspicion. Aucun système n'est infaillible, et votre capital reste par ailleurs exposé au risque de marché et de liquidation, comme toujours en trading.

**Procédure de sécurité** :

1. Nous révoquerions **immédiatement toutes les clés API**
2. Vous seriez **notifié rapidement**
3. Vous créeriez une nouvelle clé API en 2 minutes
4. Botlyz redémarrerait avec la nouvelle configuration

## Bonnes pratiques de sécurité

### À faire

✅ **Sauvegardez votre seed phrase** (12 mots) sur papier, dans un endroit sûr, hors ligne ✅ **Gardez votre seed phrase secrète** : ne la photographiez jamais, ne la partagez jamais ✅ **Utilisez un mot de passe fort** pour MetaMask (12+ caractères, unique) ✅ **Activez la validation d'approbation** sur MetaMask pour confirmer chaque transaction ✅ **Vérifiez les URLs** : <https://app.lighter.xyz/> et le canal officiel Telegram de Botlyz ✅ **Examinez régulièrement** votre historique Lighter pour détecter des ordres inhabituels ✅ **Révoquez la clé API** si vous ne reconnaissez pas des trades ou des ordres

### À ne pas faire

❌ **Ne partagez jamais votre seed phrase** ❌ **Ne téléchargez jamais de « wallet generators »** prétendant créer gratuitement un wallet (arnaque) ❌ **Ne connectez jamais votre wallet** sur des liens douteux ou des clones d'applications ❌ **Ne donnez jamais votre API Private Key** à quelqu'un d'autre qu'à Botlyz (via le canal officiel) ❌ **Ne gardez pas votre seed phrase** en ligne (email, cloud, capture d'écran, fichier texte) ❌ **Ne signez jamais** des messages que vous ne comprenez pas dans MetaMask

## Support et assistance

Si vous avez des questions sur la sécurité ou si vous soupçonnez une anomalie, contactez-nous via la page [Support](/docs/securite-and-aide/support.md).

Décrivez votre problème et joignez des captures d'écran si possible.

## Déclaration d'éthique

Botlyz s'engage à :

* **Respecter votre souveraineté financière** : vous restez maître de vos fonds et de vos clés
* **Être transparent** : les frais et les permissions sont documentés (voir [Frais](/docs/fonctionnement/frais.md))
* **Réduire la surface de risque de sécurité technique** : recourir aux standards Ethereum (EIP-712), au modèle non-custodial, aux clés trade-only et au chiffrement des clés au repos. Ces mesures concernent uniquement la sécurité du logiciel et des clés ; elles ne réduisent en rien le risque de marché ni de liquidation, qui demeure entier et indépendant de ces mesures. Aucun système n'est infaillible.
* **Ne jamais collecter plus de données que nécessaire** : seule la clé API de trading est requise
* **Informer rapidement** : en cas d'incident, vous êtes prévenu sans délai

**Vous pouvez révoquer la clé API à tout moment pour reprendre la main sur l'exécution de Botlyz.**

> Le trading comporte un risque de perte en capital. Vous restez seul responsable de votre configuration et de vos décisions. Voir l'[avertissement sur les risques](/docs/pour-demarrer/avertissement-risques.md).


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://botlyz.gitbook.io/docs/securite-and-aide/securite-non-custodial.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
