Tableau de bord parent et guide de l'utilisateur de l'application mobile
LexMatrix Guard est un système de contrôle parental qui protège les enfants des plateformes de réseaux sociaux nuisibles. et gère leur temps d'écran. Il se compose de deux parties :
Le système applique 72 plates-formes : 10 plates-formes légalement interdites pour les enfants de moins de 16 ans (conformément aux législations sur la sécurité en ligne en Australie, au Brésil, au Danemark, en France, en Grèce, en Indonésie, en Malaisie, en Espagne, aux Émirats arabes unis et au Royaume-Uni), ainsi que 62 plates-formes de faille contrôlées par les parents vers lesquelles les enfants migrent lorsque les applications interdites sont verrouillées. Les plates-formes suivantes sont surveillées :
| Plate-forme | Catégorie | Statut juridique | État par défaut |
|---|---|---|---|
| Réseaux sociaux | Interdit (<16) | VERROUILLÉ | |
| Réseaux sociaux | Interdit (<16) | VERROUILLÉ | |
| Coup | Diffusion en direct | Interdit (<16) | VERROUILLÉ |
| Réseaux sociaux | Interdit (<16) | VERROUILLÉ | |
| Chat instantané | Réseaux sociaux | Interdit (<16) | VERROUILLÉ |
| Sujets | Réseaux sociaux | Interdit (<16) | VERROUILLÉ |
| Tik Tok | Réseaux sociaux | Interdit (<16) | VERROUILLÉ |
| Tic | Diffusion en direct | Interdit (<16) | TEMPORISÉ |
| X (Twitter) | Réseaux sociaux | Interdit (<16) | VERROUILLÉ |
| YouTube | Vidéo/Diffusion en continu | Interdit (<16) | TEMPORISÉ |
Ces plateformes ne sont pas légalement interdites mais sont couramment utilisées comme alternatives. Ils sont par défaut VERROUILLÉ et les parents peuvent les changer en TEMPORISÉ ou AUTORISÉ à tout moment.
| Plate-forme | Catégorie | État par défaut |
|---|---|---|
| BeReal | Réseaux sociaux | VERROUILLÉ |
| Bilibili | Vidéo/Diffusion en continu | VERROUILLÉ |
| Bitchat | Réseaux sociaux anonymes | VERROUILLÉ |
| Bluesky | Réseaux sociaux | VERROUILLÉ |
| BOTIM | Messagerie | VERROUILLÉ |
| Briar | Messagerie | VERROUILLÉ |
| Bridgefy | Messagerie | VERROUILLÉ |
| Canva | Productivité/Social | VERROUILLÉ |
| Character.ai | IA/Sociaux | VERROUILLÉ |
| Chai | IA/Sociaux | VERROUILLÉ |
| Civitai | IA/Sociaux | VERROUILLÉ |
| Dailymotion | Vidéo/Diffusion en continu | VERROUILLÉ |
| Discord | Messagerie | VERROUILLÉ |
| DLive | Diffusion en direct | VERROUILLÉ |
| Fizz | Réseaux sociaux anonymes | VERROUILLÉ |
| Fortnite | Jeux/Sociaux | VERROUILLÉ |
| Gas | Réseaux sociaux anonymes | VERROUILLÉ |
| Geneva | Messagerie/Communauté | VERROUILLÉ |
| Habbo Hotel | Jeux/Sociaux | VERROUILLÉ |
| IMO | Messagerie | VERROUILLÉ |
| IMVU | Jeux/Sociaux | VERROUILLÉ |
| JanitorAI | IA/Sociaux | VERROUILLÉ |
| Kik | Messagerie/Sociaux | VERROUILLÉ |
| Lemon8 | Réseaux sociaux | VERROUILLÉ |
| Lemmy | Réseaux sociaux | VERROUILLÉ |
| Line | Messagerie/Sociaux | VERROUILLÉ |
| Locket | Photo/Réseaux sociaux | VERROUILLÉ |
| Mastodon | Réseaux sociaux | VERROUILLÉ |
| Matrix/Element | Messagerie | VERROUILLÉ |
| Minecraft | Jeux/Sociaux | VERROUILLÉ |
| NGL | Réseaux sociaux anonymes | VERROUILLÉ |
| Plate-forme | Catégorie | État par défaut |
|---|---|---|
| Nostr | Social décentralisé | VERROUILLÉ |
| NoteIt | Photo/Réseaux sociaux | VERROUILLÉ |
| Partiful | Réseaux sociaux | VERROUILLÉ |
| Réseaux sociaux | VERROUILLÉ | |
| Pixiv | Vidéo/Diffusion en continu | VERROUILLÉ |
| Poly.AI | IA/Sociaux | VERROUILLÉ |
| Rec Room | Jeux/Sociaux | VERROUILLÉ |
| Rednote | Réseaux sociaux | VERROUILLÉ |
| Replika | IA/Sociaux | VERROUILLÉ |
| Retro | Réseaux sociaux | VERROUILLÉ |
| Roblox | Jeux/Sociaux | VERROUILLÉ |
| Rumble | Vidéo/Diffusion en continu | VERROUILLÉ |
| Sarahah | Réseaux sociaux anonymes | VERROUILLÉ |
| Sendit | Réseaux sociaux anonymes | VERROUILLÉ |
| Session | Messagerie | VERROUILLÉ |
| Signal | Messagerie | VERROUILLÉ |
| SpicyChat AI | IA/Sociaux | VERROUILLÉ |
| Steam Community | Jeux/Sociaux | VERROUILLÉ |
| Telegram | Messagerie | AUTORISÉ |
| Threema | Messagerie | VERROUILLÉ |
| Trovo | Diffusion en direct | VERROUILLÉ |
| Viber | Messagerie | VERROUILLÉ |
| VRChat | Jeux/Sociaux | VERROUILLÉ |
| VSCO | Réseaux sociaux | VERROUILLÉ |
| Messagerie/Sociaux | VERROUILLÉ | |
| Messagerie | AUTORISÉ | |
| Whisper | Réseaux sociaux anonymes | VERROUILLÉ |
| Wizz | Réseaux sociaux | VERROUILLÉ |
| Yik Yak | Réseaux sociaux anonymes | VERROUILLÉ |
| Yope | Réseaux sociaux | VERROUILLÉ |
| Yubo | Réseaux sociaux | VERROUILLÉ |
Le tableau de bord parent est une Progressive Web App (PWA). Vous n'avez pas besoin d'installer quoi que ce soit depuis une boutique d'applications : ouvrez simplement votre navigateur et accédez à :
https://lexmatrixguard.com/dashboard
La création de compte est soumise à invitation pour des raisons de sécurité. Vous aurez besoin d'un code d'invitation pour vous inscrire.
Après avoir créé votre compte, un email de vérification est envoyé dans votre boîte de réception :
Lors de l'inscription, vous choisirez votre Mode de configuration des appareils. Cela détermine si les fonctionnalités de protection de desktop (extension navigateur, daemon, surveillance des pulsations, alertes de desktop) sont visibles dans votre tableau de bord.
Une fois votre adresse e-mail vérifiée, vous serez invité à saisir votre code PIN de sécurité à 6 chiffres pour accéder au tableau de bord. Il s'agit du code PIN que vous avez défini lors de l'inscription.
Si vous avez déjà un compte :
Si vous avez oublié votre mot de passe, cliquez sur "Mot de passe oublié ?" sur l'écran de connexion pour recevoir un e-mail de réinitialisation.
Après vous être connecté, vous verrez le tableau de bord principal. Ceci est votre centre de contrôle. Le tableau de bord est organisé en les sections suivantes, chacune expliquée en détail dans les sections ci-dessous :
La barre de navigation supérieure contient :
La carte Couvre-feu vous permet de programmer une période de silence nocturne pendant laquelle les alertes sont supprimées. et les appareils des enfants sont verrouillés. Cela garantit que vous vous réveillerez avec un tableau de bord propre, sans spam d'alerte nocturne.
Lorsque le couvre-feu est actif :
isWithinCurfew() et ignore les écritures Firestore, les push FCM ou les accusés de réception automatiques en fonction de vos paramètres.
La carte Mode de configuration des appareils vous permet de basculer entre les modes Mobile uniquement et Mobile + Desktop. Cela contrôle si la section Protection Desktop (association de l'extension navigateur, téléchargement du daemon, surveillance des pulsations, alertes de falsification de desktop) est visible dans votre tableau de bord.
Vous pouvez gérer plusieurs enfants à partir d'un seul compte parent. Chaque enfant a son propre profil, ses paramètres d'application, et les identifiants de connexion à l'application mobile.
Utilisez le sélecteur déroulant ENFANT en haut du tableau de bord pour basculer entre les profils enfants. Le tableau de bord est mis à jour pour afficher les paramètres de l'enfant sélectionné et l'état de l'appareil.
Après avoir créé le profil, une boîte de notification verte apparaît indiquant l'adresse e-mail générée par l'enfant. et vous rappelant le mot de passe que vous avez défini. Ce sont les identifiants que votre enfant utilisera pour se connecter sur son appareil mobile.
La couche de législation centrale est l'interrupteur principal pour l'application des plateformes légalement interdites. Lorsqu'elles sont actives (bascule vers la droite, couleur cyan), toutes les plateformes interdites sont verrouillées sur l'appareil de votre enfant.
La carte Intégrité de l'appareil affiche l'état en temps réel de l'appareil de votre enfant. Il affiche :
Le Enforcement Kill Switch est un contrôle d'urgence qui vous permet de désactiver à distance tous les blocages de plate-forme. sur l'appareil de votre enfant. Ceci est utile si vous devez accorder temporairement un accès complet (par exemple pour une exigence scolaire).
La Matrice de répartition du temps contrôle le temps que votre enfant peut passer sur TEMPORISÉ plateformes (actuellement Twitch et YouTube). Le budget temps est partagé entre toutes les applications chronométrées.
Cliquez sur "+15 MIN UPLINK" pour ajouter 15 minutes au budget temps. Cela ne nécessite pas de code PIN : l'octroi de temps est toujours disponible.
Cliquez sur "FORCE LE VERROUILLAGE" pour mettre immédiatement à zéro le budget temps et verrouiller toutes les applications chronométrées. Cela nécessite votre code PIN de sécurité.
Alors que les plateformes légalement interdites (Facebook, Instagram, TikTok, etc.) sont appliquées automatiquement par le côté serveur liste légale, 48 plateformes sont exemptes de l'interdiction légale et entièrement contrôlables par les parents. Il s'agit notamment des applications de messagerie (WhatsApp, Telegram, Discord, Signal, Session, WeChat, Viber, Threema, Line, IMO, BOTIM, Kik), hubs de jeux/sociaux (Roblox, Fortnite, Minecraft, VRChat, Rec Room, IMVU, Habbo Hotel, Steam Community), applications sociales de niche (Rednote, Lemon8, Yope, BeReal, Pinterest, Bluesky, Mastodon, Lemmy, Nostr), applications anonymes (Whisper, NGL, Yik Yak, Sarahah, Sendit, Fizz), Applications compagnons d'IA (Character.ai, Replika, Chai), plateformes de vidéo/streaming (Bilibili, Dailymotion, Rumble, Trovo, DLive), et applications photo/utilitaires (Canva, Locket, NoteIt, Genève, Matrix/Element).
La plupart d'entre eux sont par défaut VERROUILLÉ pour combler les lacunes de migration. WhatsApp et Telegram sont par défaut AUTORISÉ pour les communications familiales. Vous pouvez basculer chacun entre trois états à tout moment. Chaque modification nécessite votre code PIN de sécurité à 6 chiffres et est vérifiée côté serveur.
| État | Badge | Effet |
|---|---|---|
| PERMETTRE | AUTORISÉ | La plateforme est librement accessible – aucun blocage sur aucun appareil. |
| BLOC | VERROUILLÉ | Les domaines d'application et Web de la plateforme sont bloqués sur tous les clients d'application (extension mobile + bureau). |
| TEMPORISÉ | TEMPORISÉ | La plate-forme n'est autorisée que tant que le Time Wallet dispose d'un budget restant. Lorsque le budget est épuisé, la plateforme est automatiquement bloquée. |
updatePolicy à code PIN.
avec platformStates : { [platformName] : state }. Le déclencheur syncActiveBlocks se met ensuite à jour
active_blocks/current, que les applications mobiles et l'extension du navigateur de bureau lisent en temps réel.
Toutes les modifications sont enregistrées dans un journal d'audit dans policy_audit/{timestamp}.
Ce tableau montre chaque plate-forme surveillée, sa catégorie, son statut juridique et son état d'application actuel. Il vous donne un aperçu rapide de ce qui est bloqué, chronométré ou autorisé sur l'appareil de votre enfant.
Sous le tableau de la plateforme, vous verrez six pastilles régionales indiquant quels cadres juridiques sont appliqués :
En plus de bloquer 58 plates-formes individuelles par leur nom, LexMatrix Guard applique 6 catégories restreintes qui capturent les applications inconnues ou émergentes par leur type. Même si une application de niche ne figure pas dans notre liste de 58 plates-formes, le blocage des catégories garantit qu'il est toujours bloqué en fonction du type d'application dont il s'agit.
| Catégorie | Description | État par défaut |
|---|---|---|
| Réseaux sociaux | Applications de réseaux sociaux (Facebook, Instagram, TikTok, etc.) | VERROUILLÉ |
| Diffusion en direct | Plateformes de diffusion en direct (Twitch, Kick, DLive, Trovo) | VERROUILLÉ |
| Jeux/Sociaux | Plateformes de jeux avec fonctionnalités sociales (Roblox, Fortnite, Minecraft, VRChat) | VERROUILLÉ |
| Réseaux sociaux anonymes | Applications sociales anonymes/éphémères (Whisper, NGL, Yik Yak, Sarahah) | VERROUILLÉ |
| IA/Sociaux | Compagnon d'IA et applications d'IA sociale (Character.ai, Replika, Chai) | VERROUILLÉ |
| Vidéo/Diffusion en continu | Plateformes de partage et de streaming vidéo (YouTube, Bilibili, Dailymotion, Rumble) | TEMPORISÉ |
LexMatrix Guard étend le blocage basé sur les catégories au niveau de résolution DNS, empêchant votre enfant de contourner les blocages en utilisant des serveurs DNS alternatifs, des applications VPN qui acheminent le DNS en externe, ou les services DNS-over-HTTPS (DoH) / DNS-over-TLS (DoT).
Lorsque le blocage de catégorie ou de plate-forme est actif sur iOS, l'application d'application intercepte les requêtes DNS à l'intérieur du Extension réseau (iOS) et bloque la résolution de n'importe quel domaine dans la liste de blocage DNS. Les requêtes bloquées reçoivent une réponse NXDOMAIN, ce qui amène l'appareil à croire le domaine n'existe pas - plutôt que de simplement expirer.
Le tableau de bord affiche une carte d'état "DNS FILTERING" dans la section Protection Mobile, à côté des cartes Couche législative fondamentale et Intégrité des appareils. La carte indique :
La carte indique également le type de résolveur – Extension réseau pour iOS – en fonction de la plate-forme de l'appareil de l'enfant (le filtrage DNS n'est pris en charge que sur les appareils iOS).
LexMatrix Guard analyse l'appareil de votre enfant toutes les 30 minutes et signale toutes les applications installées à votre tableau de bord. Cela vous donne une visibilité complète sur ce qui se trouve sur l'appareil de votre enfant, et pas seulement sur les plateformes que vous utilisez. explicitement configuré.
La section « Inventaire des applications installées » apparaît sur le tableau de bord sous l'audit d'interaction avec la plate-forme. Il répertorie toutes les applications non système installées sur l'appareil de votre enfant, triées par ordre alphabétique, affichant :
Lorsque l'analyse de l'appareil détecte une nouvelle application qui ne figure pas dans la carte de plate-forme connue, LexMatrix Guard vous envoie immédiatement une alerte NEW_APP_DETECTED. L'alerte apparaît sous forme de bannière en haut de la tableau de bord et comprend :
Vous devez saisir votre code PIN de sécurité pour classer l'application. Une fois classée, l'application d'application sur l'appareil de l'enfant reçoit la mise à jour en temps réel.
La Liste de blocage de source communautaire permet aux parents de découvrir les menaces de manière collaborative. Quand un parent découvre une application suspecte qui ne figure pas dans la liste des 58 plateformes ou dans une catégorie restreinte, ils peuvent la signaler à la communauté. Une fois qu'un nombre suffisant de parents dans la même région signalent la même application, celle-ci est automatiquement promue dans une liste de surveillance. et tous les autres parents de cette région reçoivent une alerte.
Le rapport est envoyé à la fonction Cloud reportCommunityApp, qui l'enregistre dans le
Collection Firestore community_blocklist, limitée à votre région.
onCommunityAppPromoted déclenche et analyse tous les appareils des enfants dans cette région à la recherche de l'application signalée.Lorsqu'une application est promue dans la liste de surveillance, l'alerte sur votre tableau de bord affiche :
LexMatrix Guard utilise l'analyse des modèles d'événements d'accessibilité sur Android pour détecter lorsqu'une application non classifiée se comporte comme une plateforme de médias sociaux. Même si une application ne figure pas dans la liste des 58 plates-formes ou dans une catégorie restreinte, le classificateur comportemental peut le signaler en fonction de ses modèles d'interface utilisateur.
Le BehavioralClassifier sur Android surveille les événements d'accessibilité (changements d'état de la fenêtre, changements de contenu,
afficher les clics) et recherche trois modèles de comportement :
Lorsqu'un modèle de comportement est détecté, une alerte BEHAVIORAL_FLAG apparaît sur le tableau de bord avec :
Les alertes utilisent un temps de recharge de 30 minutes pour éviter le spam. Si vous appuyez sur BLOQUER l'application, l'application est ajoutée au
behavioralFlags et sera bloqué sur l'appareil de l'enfant en temps réel.
De nombreuses plateformes de jeux (Roblox, Fortnite, Minecraft, Rec Room, VRChat) disposent de systèmes de discussion en jeu que les enfants utilisent
pour une communication non modérée. Le GamingChatDetector de LexMatrix Guard sur Android analyse l'accessibilité
arborescence de nœuds pour détecter les modèles d'interface utilisateur de chat dans ces applications de jeu.
Le détecteur recherche les éléments de l'interface utilisateur de chat spécifiques aux jeux :
Lorsque l'interface utilisateur de chat est détectée dans une application de jeu, une alerte GAMING_CHAT_DETECTED est créée avec un délai de 5 minutes. temps de recharge. La bannière d'alerte affiche :
Si l'application de jeu est déjà dans l'ensemble bloqué, le service de contrôle affiche une superposition d'écran de verrouillage lorsqu'un chat est détecté.
WhatsApp et Telegram sont exemptés des interdictions légales afin que les enfants puissent communiquer avec leur famille. Cependant, leur Les fonctionnalités Communautés, Canaux et Groupes publics sont utilisées par les enfants à rejoindre des espaces de communication de masse non modérés. LexMatrix Guard peut bloquer l'accès à ces fonctionnalités spécifiques au sein des applications, sans bloquer complètement les applications.
| Fonctionnalité | Application | Ce qu'il fait |
|---|---|---|
| Communautés WhatsApp | Bloque l'accès aux flux et à la découverte des groupes communautaires | |
| Canaux WhatsApp | Bloque l'accès aux chaînes de diffusion et suivantes | |
| Chaînes de télégramme | Télégramme | Bloque l'accès aux chaînes de diffusion et la participation/visualisation |
| Groupes de télégrammes | Télégramme | Bloque l'accès à la participation et à l'affichage des groupes publics |
Le MessengerFeatureBlocker analyse l'arborescence des nœuds d'accessibilité à la recherche de modèles d'interface utilisateur connus (étiquettes d'onglets,
titres d'écran, textes de boutons) associés à des fonctionnalités restreintes. Lorsqu'une fonctionnalité restreinte est détectée :
Sur iOS, l'API Screen Time ne prend pas en charge le blocage au niveau des fonctionnalités dans les applications. Lorsqu'une fonctionnalité de messagerie est bloquée est actif, LexMatrix Guard bloque l'intégralité de l'application (WhatsApp ou Telegram) comme solution de secours.
La bannière d'alerte sur le tableau de bord affiche (en bleu) :
Lorsque votre enfant désactive le service de contrôle sur son appareil, une bannière rouge clignotante TAMPER ALERT apparaît en haut du tableau de bord. Il montre :
Si l'appareil de l'enfant n'a pas envoyé de battement de cœur depuis plus de 10 minutes (mais qu'aucune alerte de manipulation n'a été déclenchée), un avertissement orange apparaît : « Aucun battement de cœur de l'appareil enfant depuis plus de 10 minutes. »
Au bas du tableau de bord, la section HISTORIQUE DES ALERTES DE SAUVEGARDE affiche un journal complet de toutes les alertes. La liste affiche par défaut les 5 alertes les plus récentes. S'il y en a plus de 5, vous pouvez faire défiler verticalement dans le liste pour voir les entrées plus anciennes.
Chaque entrée d'alerte affiche :
LexMatrix Guard surveille l'état de la carte SIM de votre enfant en temps réel. Si la carte SIM est retirée, échangé contre un autre, ou l'enfant passe à un appareil entièrement différent, une alerte instantanée est envoyé à votre tableau de bord parent. Cela empêche les enfants de contourner les forces de l'ordre en déplaçant leur compte sur un nouvel appareil non surveillé.
L'application mobile de contrôle enregistre un hachage cryptographique de la carte SIM de l'enfant au moment de la connexion et le stocke en tant que hachage SIM autorisé sur le serveur. À chaque battement de coeur (toutes les 30 secondes), l'application vérifie l'état actuel de la SIM et le compare au hachage autorisé :
Lorsque l'un de ces événements est détecté, une alerte de sabotage est écrite dans l'historique des alertes de l'enfant et un message push la notification est immédiatement envoyée aux appareils des parents.
Lorsqu'une alerte SIM_CHANGED apparaît sur le tableau de bord, deux boutons dotés d'un code PIN s'affichent :
Les deux actions nécessitent votre code PIN de sécurité à 6 chiffres, qui est vérifié côté serveur par le
Fonction Cloud authorizeSimChange.
Les alertes liées à la carte SIM apparaissent dans le flux Historique des alertes de falsification en bas du tableau de bord. aux côtés d’autres alertes de sabotage. Chaque alerte SIM affiche :
SIM_REMOVED, SIM_CHANGED ou DEVICE_SWITCH_DETECTED)
Le Desktop Enforcer Daemon est un programme léger en arrière-plan qui s'exécute sur le serveur de votre enfant. Ordinateur Windows, macOS ou Linux et met fin aux applications interdites au niveau du système d'exploitation - même s'ils sont lancés en dehors du navigateur. Cela fonctionne avec l'extension du navigateur pour fournir couverture complète du bureau.
Le démon est conçu pour les parents non techniques — aucune configuration manuelle n'est requise.
daemon_config.json..exe sous Windows).Lorsque le démon termine un exécutable interdit, une bannière verte DESKTOP ENFORCER apparaît sur le tableau de bord parent. Il montre :
Sous Windows, le démon installe trois couches de persistance indépendantes pour empêcher votre enfant de en le désactivant :
| Couche | Ce qu'il fait |
|---|---|
| Service Windows | Démarrage automatique au démarrage. Si l'enfant tue le processus via le Gestionnaire des tâches, Windows le redémarre automatiquement dans les 30 secondes. |
| Observateur des tâches planifiées | Relance le démon toutes les 5 minutes s'il n'est pas en cours d'exécution. Survit même si le service est supprimé. |
| Clé d'exécution du registre | Lance automatiquement le démon lorsque l'enfant se connecte à son compte Windows. |
Sur macOS, le démon installe une liste LaunchAgent à l'emplacement
~/Library/LaunchAgents/com.lexmatrix.guard.plist avec KeepAlive défini sur
vrai. Cela garantit que le démon démarre automatiquement lorsque l'enfant se connecte et est automatiquement
redémarré s'il est tué.
Sous Linux, un service utilisateur systemd est installé sur
~/.config/systemd/user/lexmatrix-guard.service avec Restart=always,
offrant le même comportement de démarrage automatique et de redémarrage en cas de crash.
daemon_config.json est créé avec
Autorisations 0600 (propriétaire en lecture/écriture uniquement) pour empêcher les autres utilisateurs du système de
lire le secret HMAC du démon.Le démon ne fait pas seulement correspondre les noms binaires : il vérifie également les noms d'alias pour chacun. plateforme cible. Cela capture les binaires renommés, les variantes portables et les versions bêta/Canary. Par exemple:
DiscordPTB.exe, DiscordCanary.exetdesktop.exe, TelegramDesktop.exetor-browser.exe, torbrowser.exeSous Windows, le démon détecte également les processus WSL (Windows Subsystem for Linux).
Si wsl.exe est en cours d'exécution, le démon vérifie les processus Linux à l'intérieur du conteneur WSL pour
binaires de plate-forme bloqués.
Le battement de cœur du démon apparaît dans la section Protection du bureau du tableau de bord, à côté le battement de coeur de l'extension de navigateur. La carte de l'appareil affiche :
daemon_config.json est manquant, le démon
exécute et termine toujours les exécutables interdits - il ne peut tout simplement pas envoyer d'alertes ou de battements de cœur au cloud.
Cela garantit que l'application continue même si le fichier de configuration est accidentellement supprimé.Les événements de blocage de démon apparaissent également dans le flux Historique des alertes de falsification au bas de l'écran. tableau de bord, étiquetés avec un badge vert DESKTOP DAEMON afin que vous puissiez les distinguer des extension de navigateur et alertes d’application mobile.
Votre code PIN de sécurité à 6 chiffres protège toutes les actions sensibles sur le tableau de bord et est requis pour vous déconnecter du application d'application de la loi sur l'appareil de votre enfant. Vous pouvez modifier votre code PIN à tout moment.
La déconnexion du tableau de bord parent nécessite votre code PIN de sécurité pour des raisons de sécurité.
Si vous saisissez un code PIN erroné, une erreur « PIN de sécurité incorrect » apparaît et vous pouvez réessayer.
L'application de contrôle Android s'exécute sur le téléphone Android de votre enfant (Android 8.0/API 26 ou version ultérieure). Il utilise un service d'accessibilité pour détecter et bloquer les lancements d'applications, ainsi qu'un administrateur de périphérique pour empêcher la désinstallation.
Certains fabricants d'Android (Xiaomi, Oppo, Vivo, Samsung) suppriment agressivement les services d'arrière-plan pour économiser la batterie. Pour garantir une application fiable :
L'application de contrôle iOS s'exécute sur l'iPhone ou l'iPad de votre enfant (iOS 16.0 ou version ultérieure). Il utilise les Family Controls (Screen Time API) d'Apple pour bloquer les applications au niveau du système d'exploitation.
Après avoir installé l'application de contrôle sur l'appareil de votre enfant, vous devez vous connecter à l'aide des identifiants de l'enfant. qui ont été générés lors de la création de leur profil (voir Section 4.2).
Une fois connecté, l’application d’application s’exécute silencieusement en arrière-plan. Voici ce qui se passe :
Pour les applications TEMPORISÉ (Twitch, YouTube), l'enfant peut les utiliser librement jusqu'à ce que le le budget temps est épuisé. L'application mobile rapporte l'utilisation au serveur toutes les 30 secondes. Quand le budget est épuisé, l'application est automatiquement verrouillée.
De plus, les Plateformes contrôlées par les parents (Discord, Telegram et WhatsApp) peuvent être définies par le parent sur un état TEMPORISÉ sur le tableau de bord. Lorsqu'ils sont définis sur TEMPORISÉ, ils sont soumis à ce même budget horaire du portefeuille horaire et seront automatiquement verrouillés dès que le portefeuille est épuisé.
La déconnexion de l'application de contrôle sur l'appareil de l'enfant nécessite le code PIN de sécurité du parent. Cela empêche les enfants de désactiver l'application de la loi en se déconnectant.
Un écran « Protection désactivée » apparaît avec des instructions pour désactiver l'accessibilité dans les paramètres. Le parent peut réactiver la protection à tout moment en appuyant sur « Réactiver la protection ».
L'appareil de l'enfant n'a pas encore envoyé de battement de cœur. Vérifiez que :
L'appareil de l'enfant n'a pas généré de rapport depuis plus de 10 minutes. L'appareil peut être :
L'AccessibilityGuardService de l'application devrait détecter cela et verrouiller l'appareil. Vous verrez une alerte TAMPER_DETECTED sur le tableau de bord. Sur l'appareil de l'enfant, un verrouillage plein écran empêche son utilisation jusqu'à ce que le service d'accessibilité soit réactivé. Accédez à Paramètres → Accessibilité → LexMatrix Guard → ON pour restaurer l'application.
Contactez l'assistance LexMatrix Guard. Pour des raisons de sécurité, la réinitialisation du code PIN n'est pas disponible via l'interface de l'application.
Non. L’utilisation du temps est suivie côté serveur. L'application mobile rapporte l'utilisation toutes les 30 secondes et efface les données de l'application n'affecte pas l'enregistrement de l'utilisation accumulée du serveur.
Le tableau de bord ne sera pas mis à jour en temps réel, mais l'application se poursuit sur l'appareil de l'enfant : il fonctionne indépendamment sur la base de la dernière politique reçue. Lorsque votre connexion Internet revient, actualisez le tableau de bord pour voir le dernier statut.
L’application d’application continue d’appliquer la dernière stratégie reçue hors ligne. Le tableau de bord affichera HEARTBEAT_STALE après 10 minutes. Lorsque l'appareil se reconnecte, il recommence à envoyer des battements de cœur et le le tableau de bord se met à jour automatiquement.
Oui. Connectez-vous à la PWA sur n'importe quel navigateur/appareil avec votre e-mail et votre mot de passe parent. Le tableau de bord se synchronise en temps réel.
Recherchez une bannière d'erreur rouge sous le sélecteur d'enfant : elle affichera toutes les erreurs d'enregistrement de la stratégie. Assurez-vous d'avoir une connexion Internet stable et essayez le bouton REFRESH.
Si le démon est en cours d'exécution mais que le tableau de bord n'affiche aucun battement de cœur :
daemon_config.json se trouve dans le même dossier que le binaire du démonSous Windows, la couche de service Windows redémarre automatiquement le démon dans les 30 secondes. Si le service est également désactivé, le chien de garde des tâches planifiées le relance dans les 5 minutes. Si les deux échouent, vous recevrez une alerte de falsification DESKTOP_HEARTBEAT_STALE dans les 3 minutes.
L'enfant peut supprimer le fichier binaire, mais cela brise toutes les couches de persistance et arrête les battements de cœur, déclenchant une alerte DESKTOP_HEARTBEAT_STALE sur votre tableau de bord dans les 3 minutes. Vous saurez immédiatement que le démon a été falsifié. Téléchargez-le à nouveau à partir de la fenêtre contextuelle de l'extension du navigateur.
Votre enfant a installé une application provenant d'une source autre que le Play Store officiel (Android) ou l'App Store (iOS). C'est ce qu'on appelle le « chargement latéral » et peut constituer un risque pour la sécurité. L'alerte indique quelle application a été téléchargée et son source de l'installateur. Vous pouvez bloquer l'application directement depuis la bannière d'alerte sur le tableau de bord.
L'appareil de votre enfant est en ligne et envoie des battements de cœur, mais le rapporteur d'utilisation programmée a cessé de générer des rapports. pendant plus de 10 minutes alors que l'enfant dispose encore d'un budget chronométré restant. Cela peut indiquer que l'enfant a trouvé un moyen d'interférer avec le service de suivi de l'utilisation. Vérifiez l'appareil de l'enfant pour garantir l'application l'application fonctionne correctement et n'a pas été altérée.
Une fois compilée sur un environnement macOS à l'aide de Xcode, l'application iOS Enforcement peut être déployée via les profils de provisionnement TestFlight ou Apple Developer. Lors de la configuration, l'appareil de l'enfant sera invité à activer l'API Family Controls. Cette configuration nécessite le mot de passe de l'identifiant Apple du parent pour confirmer et empêcher l'enfant de supprimer ou de désactiver l'application.
La résolution n° 106 du Cabinet des Émirats arabes unis impose des restrictions d'âge sur les plateformes de médias sociaux pour les enfants de moins de 15 ans. Lorsque vous sélectionnez la région des Émirats arabes unis lors de l'inscription des parents ou de la création d'un profil, le bouclier de conformité juridique configure automatiquement les paramètres par défaut d'accès à la plateforme pour s'aligner sur cette interdiction légale des moins de 15 ans.
Oui. Chaque profil enfant a ses propres paramètres. La plateforme suit et applique automatiquement les règles de conformité locales correctes (Australie, Brésil, Émirats arabes unis ou Royaume-Uni) en fonction de la région sélectionnée lorsque vous créez ou modifiez le profil de l'enfant sur le tableau de bord.
Cette section résume les intégrations et le renforcement de la sécurité publiés dans les mises à jour récentes. Elle couvre les nouvelles régions de conformité pour l'Indonésie et la Malaisie, les mises à niveau du tableau de bord PWA et les fonctionnalités de renforcement du client que les parents doivent connaître.
LexMatrix Guard prend désormais en charge deux régions de conformité supplémentaires, ce qui porte le total à six :
Lors de l'inscription des parents et lors de la création ou de la modification d'un profil d'enfant, sélectionnez la bonne région de conformité afin que le seuil légal et les valeurs régionales par défaut appropriés soient chargés. Les interdictions spécifiques à une région (par exemple, YouTube et Twitch verrouillés aux Émirats arabes unis, au Brésil, en Indonésie et en Malaisie) sont appliquées automatiquement.
Le tableau de bord parent a reçu un certain nombre de nouveaux contrôles et indicateurs de statut :
À la suite de l'audit de sécurité de LexMatrix Guard, several protections orientées parents et clients ont été ajoutées ou renforcées :
notificationPrivacy sur full, minimal ou none sur votre document utilisateur afin de contrôler le niveau de détail des alertes affichées sur les notifications de l'écran de verrouillage.getSensitiveAlertDetail.strong et a) et 18 tests XSS rejettent les scripts, les gestionnaires d'événements et les URL non sécurisées.unsafe-inline a été supprimé de style-src sur toutes les routes statiques du site Web et la route du tableau de bord. Tous les attributs de style en ligne ont été remplacés par des classes CSS.CryptoKey non extractible dans IndexedDB. Les secrets bruts ne sont plus utilisés pour les requêtes à l'état stable et le contournement HMAC hérité a été supprimé.daemon_config.json pour le démon de bureau./daemon/v1.0.0/. Firebase Hosting met ces derniers en cache avec des en-têtes immuables. Le démon vérifie /daemon/manifest.json pour les mises à jour, applique l'anti-downgrade et respecte la révocation d'urgence.icacls, les fichiers plists LaunchAgent macOS et les fichiers de service systemd Linux sont définis en lecture seule (0444), et l'intervalle du chien de garde des tâches planifiées a été réduit à 3 minutes pour une récupération plus rapide.DESKTOP_INCOGNITO_ATTEMPT.dnsFilteringMode explicite de monitoring-only, configured, enforced ou degraded, avec des badges colorés et des descriptions localisées sur le tableau de bord.android.util.Log par un wrapper SafeLog protégé par débogage, afin que les données sensibles n'apparaissent pas dans logcat.SimStateReceiver et BootReceiver valident désormais les actions de l'intention et vérifient l'état d'exécution réel d'AccessibilityGuardService au lieu de le supposer à partir d'une diffusion.Le BOCHA ("Bring Our Children Home Again") est l'indicateur du tableau de bord indiquant que LexMatrix Guard agit comme un sas numérique sur l'appareil. En bloquant localement les connexions de domaine de plateformes interdites avant la résolution de la connexion, le système empêche les invites de vérification de l'âge des Big Tech de demander des scans de passeport de votre enfant, des liens eID ou des scans faciaux biométriques. La carte affiche Protection de l'identité : Souveraine / Annonyme et Invites biométriques : Prévenues (0 chargées) lorsque le sas d'identité est actif.
| Terme | Signification |
|---|---|
| PWA | Progressive Web App : une application Web qui s'installe comme une application native sur l'écran d'accueil de votre téléphone. |
| Application d'application | L'application mobile installée sur l'appareil de l'enfant qui bloque les applications et applique les politiques |
| Bouclier Global | La bascule principale pour l’application des plateformes légalement interdites |
| Kill Switch | Bascule d'urgence pour désactiver à distance le blocage des plates-formes non interdites |
| PIN de sécurité | Code à 6 chiffres requis pour toutes les actions sensibles (basculements, verrouillage, déconnexion) |
| Battement de coeur | Signal périodique de l'appareil de l'enfant confirmant qu'il est en ligne et que l'application est active |
| Alerte de sabotage | Alerte déclenchée lorsque l'enfant désactive ou interfère avec le service d'exécution |
| Attribution du temps | Le budget temps partagé pour les plateformes TEMPORISÉ (Twitch, YouTube) |
| VERROUILLÉ | La plateforme est complètement bloquée — l'enfant ne peut pas l'ouvrir |
| TEMPORISÉ | La plateforme est autorisée mais limitée par le budget temps |
| AUTORISE | La plateforme est librement accessible (par exemple, les applications exemptées comme WhatsApp) |
| Service d'accessibilité | Fonctionnalité du système Android utilisée pour détecter et bloquer les lancements d'applications |
| Contrôles familiaux | L'API Screen Time d'Apple utilisée sur iOS pour bloquer les applications au niveau du système d'exploitation |
| Administrateur de l'appareil | Fonctionnalité Android qui empêche la désinstallation de l'application |
| Compte d'authentification enfant | Identifiants de connexion dédiés pour l'appareil d'un enfant (impossible de modifier les stratégies) |
| Blocs actifs | Données en lecture seule sur le cloud que l'application mobile lit pour savoir quelles applications bloquer |
| Blocage de catégorie | 6 catégories restreintes (médias sociaux, streaming en direct, jeux/social, réseaux sociaux anonymes, IA/social, vidéo/streaming) bloquées par défaut pour capturer les applications inconnues par type |
| Filtrage DNS | Blocage DNS sensible aux catégories au niveau du réseau. Intercepte les requêtes DNS dans le tunnel VPN (Android) ou l'extension réseau (iOS) et bloque la résolution des domaines restreints, empêchant ainsi leur contournement via des serveurs DNS alternatifs |
| NXDOMAIN | Un code de réponse DNS indiquant que le domaine interrogé n'existe pas. Utilisé par le filtrage DNS pour bloquer les domaines restreints |
| DoH/DoT | DNS-over-HTTPS / DNS-over-TLS : protocoles DNS cryptés capables de contourner le filtrage DNS traditionnel. LexMatrix Guard bloque 20 points de terminaison DoH/DoT connus pour empêcher leur contournement |
| Inventaire des applications | Une liste complète de toutes les applications non système installées sur l'appareil de l'enfant, analysées toutes les 30 minutes et affichées par ordre alphabétique sur le tableau de bord |
| Alerte de nouvelle application | Alerte déclenchée lorsque l'analyse de l'appareil détecte une application ne figurant pas sur la carte de la plate-forme connue, avec les boutons BLOC/TEMPORISÉ/PERMETTRE en un seul clic |
| Liste de blocage de la communauté | Une liste d'applications signalées, à l'échelle régionale et provenant des parents. Lorsque trois parents signalent la même application, celle-ci est ajoutée à la liste de surveillance et des alertes sont envoyées à tous les parents de cette région. |
| Liste de surveillance | Statut attribué à une application signalée par la communauté après 3 rapports. Déclenche des alertes à tous les parents de la région dont les enfants ont installé l'application |
| Classification comportementale | Fonctionnalité de phase 4 qui analyse les modèles d'événements d'accessibilité sur Android pour détecter les applications se comportant comme les médias sociaux (interface utilisateur de flux social, infrastructure de messagerie, systèmes de profil). Alerte le parent avec une alerte BEHAVIORAL_FLAG |
| Application sociale tendance | Fonctionnalité de phase 4 qui interroge quotidiennement le flux RSS de l'App Store d'Apple pour connaître les tendances des applications de réseaux sociaux dans cinq régions (AU, Royaume-Uni, AE, États-Unis, Grande-Bretagne). Alerte les parents dont les enfants ont installé de nouvelles applications tendances |
| Détection des discussions de jeu | Fonctionnalité de phase 4 qui détecte l'interface utilisateur de chat dans le jeu dans Roblox, Fortnite, Minecraft, Rec Room et VRChat via l'analyse de l'arborescence des nœuds d'accessibilité. Crée des alertes GAMING_CHAT_DETECTED avec un temps de recharge de 5 minutes |
| Blocage des fonctionnalités de messagerie | Fonctionnalité de phase 4 qui bloque l'accès aux communautés/chaînes WhatsApp et aux chaînes/groupes Telegram au sein des applications. Sur Android, appuyez sur Retour pour vous éloigner. Sur iOS, bloque l'intégralité de l'application en guise de solution de secours |
| Démon Desktop Enforcer | Un programme d'arrière-plan Go léger qui met fin aux exécutables interdits au niveau du système d'exploitation sous Windows, macOS et Linux. Téléchargé automatiquement à partir de la fenêtre contextuelle de l'extension du navigateur avec détection du système d'exploitation. Envoie des événements de bloc et des battements de cœur signés HMAC à Cloud Functions |
| daemon_config.json | Fichier de configuration généré par l'extension du navigateur lors du couplage, contenant les URL parentId, childId, deviceId, daemonSecret et Cloud Function de l'appareil. Placé à côté du binaire du démon afin qu'il puisse s'authentifier auprès du backend |
| démonSecret | Un secret hexadécimal de 64 octets généré lors du couplage des appareils, utilisé pour l'authentification HMAC-SHA256 entre le démon Go et Cloud Functions. Stocké dans Firestore sur la documentation de l'appareil et livré au démon via daemon_config.json |
| DESKTOP_DAEMON_BLOCKED | Type d'alerte créé lorsque le démon Go termine un exécutable interdit. Affiché sous la forme d'une bannière verte "DESKTOP ENFORCER" sur le tableau de bord parent avec le nom de la plateforme et les détails binaires |
| Persistance anti-altération | Défense Windows à trois niveaux empêchant l'enfant de désactiver le démon : service Windows (démarrage automatique + redémarrage en cas d'échec), chien de garde des tâches planifiées (relance toutes les 5 minutes) et clé d'exécution du registre (lancement automatique à la connexion). macOS utilise LaunchAgent avec KeepAlive ; Linux utilise systemd avec Restart=always |
| Détection des applications téléchargées | Fonction de sécurité qui suit la source du programme d'installation de chaque application sur l'appareil de l'enfant. Les applications installées à partir de sources non-Play Store ou non-App Store (chargées latéralement) déclenchent des alertes SIDELOADED_APP_DETECTED avec des notifications push FCM au parent |
| Utilisation programmée obsolète | Type d'alerte déclenché lorsqu'un enfant dispose d'un budget programmé restant et que l'appareil bat activement, mais que le rapport d'utilisation programmée s'est arrêté pendant plus de 10 minutes. Indique un contournement potentiel côté client des rapports d'utilisation |
| Vérification des applications | Application de Firebase App Check : vérifie l'intégrité de l'application sur toutes les fonctions Cloud appelables en production via la variable d'environnement ENFORCE_APP_CHECK. Le script de pré-déploiement bloque le déploiement s'il n'est pas défini |
| Règles d'entreprise | Modèles de politiques gérés Chrome/Edge/Firefox pour les déploiements d'entreprise : extension à installation forcée, suppression de blocage, désactivation du mode navigation privée/invité, désactivation des outils de développement. Voir extension de navigateur/ENTERPRISE-POLICIES.md |
| Idempotence du Webhook | Les ID d'événement de webhook Stripe et PayPal sont stockés dans la collection Firestore webhook_events pour empêcher la génération de codes d'invitation en double lors des tentatives de webhook. |
| Détection SIM | Surveillance en temps réel de l'état de la carte SIM de l'enfant. Détecte la suppression de la carte SIM, les échanges de carte SIM et les changements de périphérique en comparant un hachage cryptographique de la carte SIM actuelle avec le hachage autorisé stocké sur le serveur. |
| SIM_REMOVED | Type d'alerte déclenché lorsque la carte SIM est physiquement retirée de l'appareil de l'enfant |
| SIM_CHANGED | Type d'alerte déclenchée lorsqu'une autre carte SIM est insérée (le hachage ne correspond plus au hachage autorisé). Le parent peut ACCEPTER ou REJETER le changement via des boutons à code PIN |
| DEVICE_SWITCH_DETECTED | Type d'alerte déclenché lorsque le compte de l'enfant est connecté sur un autre appareil, indiquant une tentative potentielle de contourner l'application des règles en migrant vers un nouveau téléphone |
| autoriserSimChange | Fonction Cloud qui traite les actions ACCEPTER ou REJETER des parents sur les alertes de changement de carte SIM. Nécessite une vérification du code PIN à 6 chiffres. ACCEPT met à jour le hachage SIM autorisé ; REJECT marque l'alerte comme étant escaladée |
| Device Mode | Un paramètre par enfant ('mobile_only' ou 'mobile_desktop') sélectionné lors de l'inscription des parents et modifiable via un commutateur de tableau de bord protégé par PIN. Lorsqu'il est défini sur 'mobile_only', la section Protection du Bureau est masquée, les abonnements aux appareils de bureau et l'interrogation des pulsations sont ignorés, et la génération d'alertes de bureau côté serveur est supprimée via l'assistant isMobileOnly() |
| isMobileOnly() | Assistant côté serveur dans functions/lib/notifications.js qui vérifie le champ deviceMode du document de l'enfant. Renvoie true lorsque deviceMode === 'mobile_only', permettant aux Cloud Functions d'ignorer la génération d'alertes de bureau pour les familles uniquement mobiles |