Sommaire du document
Nous preferons l’apprendre par vous
Un service qui deplace de l’argent finit toujours par etre teste, par des gens bien intentionnes ou non. Nous preferons decouvrir une faille par un signalement que par un incident, et nous nous engageons a ne poursuivre personne pour une recherche menee de bonne foi dans le perimetre decrit ici.
Aucune recompense financiere n’est proposee a ce stade. Nous n’annoncons pas un programme de primes que nous ne pourrions pas honorer. Ce que nous offrons est concret : un accuse de reception rapide, un interlocuteur technique, un suivi jusqu’a la correction, et un credit public si vous le souhaitez.
Perimetre
Dans le perimetre
- Le site public et ses pages applicatives.
- Les points d’acces d’interface de programmation exposes publiquement.
- Les mecanismes d’authentification, de session et de reinitialisation de mot de passe.
- Toute faille conduisant a lire, modifier ou detourner les donnees d’un autre utilisateur.
- Toute faille permettant de modifier un montant, un beneficiaire, un taux ou un etat de commande.
- Les erreurs de configuration exposant un secret, une sauvegarde ou un environnement interne.
Hors perimetre
- Les services de nos prestataires : signalez-les directement a l’editeur concerne, qui a son propre programme.
- Les rapports issus d’un scanner automatique sans preuve d’exploitabilite.
- Les defauts d’en-tetes ou de configuration sans impact demontre — absence d’un en-tete recommande, cookie sans attribut sur un contenu public.
- L’ingenierie sociale visant nos equipes, nos prestataires ou nos utilisateurs.
- Le deni de service, la saturation et le test de charge, sous quelque forme que ce soit.
- Les vulnerabilites necessitant un acces physique a un appareil deja compromis.
Regles de test
Ces regles ne sont pas des formalites : elles delimitent exactement ce qui reste couvert par notre engagement de non-poursuite.
- N’utilisez que vos propres comptes et vos propres donnees. Creez un second compte si vous devez tester une isolation entre utilisateurs.
- Arretez-vous des que l’acces est demontre. Ne lisez pas, ne copiez pas, n’exfiltrez pas de donnees appartenant a un tiers.
- Ne degradez pas le service : pas de saturation, pas de suppression, pas de modification de donnees de production autres que les votres.
- Ne rendez pas la faille publique avant sa correction, ou avant l’expiration du delai convenu ensemble.
- Si vous accedez involontairement a des donnees personnelles, cessez immediatement, ne les conservez pas, et signalez-le dans votre rapport.
Comment signaler
Un rapport utile tient en cinq elements : le composant concerne, l’impact reel, les etapes de reproduction, un element de preuve minimal, et l’horodatage de vos tests. Le reste est du confort.
Canal de signalement
Aucune cle publique de chiffrement n’est encore publiee. Nous n’en publierons pas une avant qu’elle soit reellement detenue et testee : une cle affichee mais non surveillee est pire qu’aucune cle. Si votre rapport contient des elements sensibles, signalez-le d’abord en une ligne et nous conviendrons d’un canal chiffre.
[email protected]N’incluez jamais dans un rapport des donnees personnelles appartenant a un tiers, ni un identifiant reel ni un secret complet. Une capture partiellement masquee suffit a demontrer un acces.
Nos delais de reponse
| Gravite | Premiere reponse | Objectif de correction |
|---|---|---|
| Critique — fonds, cles ou donnees d’identite exposes | Sous 4 heures | Correctif ou mesure de contournement sous 72 heures |
| Elevee — contournement d’authentification ou d’autorisation | Sous 24 heures | Correctif sous 14 jours |
| Moyenne — fuite d’information limitee, deni de service partiel | Sous 72 heures | Correctif sous 60 jours |
| Faible — defaut de configuration sans impact demontre | Sous 120 heures | Traite dans le flux de developpement courant |
Vous recevez ensuite un point d’etape au moins toutes les deux semaines jusqu’a la cloture, meme lorsqu’il n’y a rien de neuf a annoncer. Le silence est ce qui pousse un chercheur a publier : nous preferons l’eviter.
Apres la correction
- Nous vous confirmons la correction et vous laissons la verifier avant toute cloture.
- Nous publions une note d’incident lorsque la faille a pu exposer des donnees, meme si aucun abus n’est constate.
- Nous vous creditons publiquement si vous le souhaitez, sous le nom ou le pseudonyme de votre choix, ou pas du tout si vous preferez l’anonymat.
- Nous convenons avec vous d’une date de publication si vous souhaitez rediger votre propre analyse.
Historique des versions
| Version | Derniere mise a jour | Nature de la modification |
|---|---|---|
| 1.0.0 | 2 septembre 2026 | Premiere publication du document. |
Ancres stables : chaque section porte un identifiant qui ne changera plus. Vous pouvez citer une clause par son lien direct.