Où signaler
Écrivez à fragorstudios@gmail.com avec le mot Sécurité en objet. C'est notre boîte habituelle et c'est une personne qui la lit.
Si le signalement contient des données sensibles, dites-le dans le premier message sans rien joindre : nous mettrons en place un canal chiffré avant que vous ne les envoyiez. [Clé PGP à publier]
Ce qu'il faut inclure dans le signalement
L'adresse exacte ou la partie du site concernée.
Les étapes pour reproduire le problème, dans l'ordre. Une capture d'écran ou une courte vidéo valent mieux que trois paragraphes.
Ce que la faille permet de faire : lire les données d'autrui, exécuter du code, contourner un contrôle.
Le navigateur et le système sur lesquels vous avez testé, avec la date et l'heure approximatives.
Comment vous souhaitez être cité si nous publions un remerciement, ou si vous préférez rester anonyme.
Ce que nous nous engageons à faire
Nous accusons réception sous 72 heures. Si trois jours passent sans réponse, relancez-nous : le message s'est perdu.
Ensuite, nous vous disons ce que nous avons trouvé en vérifiant, si nous allons corriger et dans quel délai estimé.
Nous n'engagerons aucune action en justice et ne demanderons aucune sanction contre celles et ceux qui cherchent de bonne foi et respectent cette politique. La bonne foi signifie : ne pas toucher aux données de tiers au-delà du minimum nécessaire pour démontrer la faille, ne rien supprimer ni modifier, ne pas interrompre le service et ne pas publier le détail avant la correction.
Nous demandons quatre-vingt-dix jours pour corriger avant toute publication. S'il nous en faut davantage, nous vous le dirons et nous en discuterons.
Ce qui est hors périmètre
Les attaques par déni de service, les tests de charge et tout ce qui dégrade le service pour les autres.
L'ingénierie sociale contre nous, nos clients ou nos prestataires, et les campagnes d'hameçonnage.
Le spam, l'envoi massif de messages et l'abus de la boîte de contact.
L'accès physique aux équipements, et les attaques qui supposent une machine déjà compromise ou un navigateur non mis à jour depuis des années.
Les sorties de scanner automatique sans impact démontré : un en-tête manquant, une bibliothèque en retard d'une version, l'absence de SPF sur un domaine qui n'envoie pas de courriel. Si vous avez un cas concret qui l'exploite, racontez-nous ce cas.
Les sites de clients que nous n'administrons pas. Écrivez au propriétaire du site ; si vous nous prévenez, nous faisons le lien.
Récompenses et remerciements
Nous n'avons pas de programme de récompenses. Nous sommes un petit studio et nous ne pouvons pas payer pour des signalements : nous préférons le dire franchement plutôt que de vous faire perdre du temps.
En revanche, nous vous remercions publiquement, avec votre nom et un lien, si vous le souhaitez. Si vous préférez ne figurer nulle part, vous ne figurerez nulle part.
Modifications et questions
Cette politique peut évoluer ; la date ci-dessus indique la dernière fois. C'est un engagement écrit sur la manière dont nous traiterons votre signalement, pas un contrat ni un conseil juridique.
En cas de doute sur le périmètre, demandez avant de tester : fragorstudios@gmail.com.