Signaler un problème de sécurité

Comment signaler

Écrivez à [email protected]. Décrivez ce que vous avez trouvé, les étapes exactes pour le reproduire et ce qu’un attaquant pourrait en faire. Une preuve courte vaut mieux qu’un rapport de scanner.

Nous préférons entendre parler d’un détail que de ne rien entendre. Si vous doutez que cela compte, envoyez-le quand même.

Ce que nous vous demandons

N’exécutez pas de scanners automatiques ni de tests de charge sur le service en production ; demandez-nous d’abord et nous vous indiquerons un environnement sûr. N’accédez pas aux documents ou aux comptes d’autrui, ne les modifiez pas et ne les conservez pas — si vous pouvez atteindre les données d’une autre personne, arrêtez-vous là et dites-nous comment vous y êtes parvenu.

Laissez-nous une occasion raisonnable de corriger avant de publier. Nous vous préviendrons dès que c’est corrigé, et vous pourrez ensuite en parler librement.

Ce que nous n’avons pas

Ce service ne détient aucune certification de sécurité. Il n’y a ni certificat ISO 27001, ni rapport SOC 2, ni audit externe, et tout site qui affiche un tel logo sans l’avoir vous induit en erreur. Nous préférons le dire plutôt que de laisser le silence suggérer le contraire.

Ce qui existe est écrit et vérifiable : le modèle de sécurité dans le SECURITY.md du projet, des fichiers analysés avant qu’un moteur ne les ouvre, des documents supprimés selon un calendrier fixe, et une suite de tests qui fait échouer la construction dès qu’une protection annoncée cesse d’être vraie.