Sécurité

Politique de divulgation de vulnérabilité

Un chercheur de bonne foi doit savoir, avant d'écrire, ce qu'il a le droit de tester, à qui il écrit, sous quel délai on lui répond et ce qu'il risque. Les quatre réponses sont ici.

Dernière mise à jour : 21 août 2026

Cette politique en cinq lignes

Objet du message
SECURITE
Langues traitées
Français, anglais
Expiration du fichier
21 août 2027

01 Périmètre couvert

Cette politique couvre les biens que nous exploitons nous-mêmes et que nous pouvons corriger nous-mêmes. Elle vaut autorisation de tester, dans ces limites et à ces conditions.

  • Les domaines nudibranches.tech et www.nudibranches.tech, ainsi que les pages qu'ils servent.
  • Les points d'entrée bien connus de ce site, dont /.well-known/security.txt.
  • Les dépôts publiés sous github.com/nudibranches-tech et les paquets diffusés depuis ces dépôts.
  • La chaîne de publication de ce site : dépendances, intégration continue, configuration de déploiement.

02 Hors périmètre

Écrire hors périmètre ne nous fâche pas : nous vous réorienterons. Mais nous ne pourrons rien corriger, et l'autorisation de tester ne s'y étend pas.

  • Toute infrastructure appartenant à un client ou opérée pour son compte. Nous n'avons pas qualité pour vous y autoriser, et un test non autorisé chez un tiers reste une intrusion.
  • Le produit Hyperfluid et le domaine hyperfluid.cloud, qui relèvent d'une ⟨politique produit à publier⟩.
  • Les services tiers que nous utilisons — hébergeur, mesure d'audience, relais de formulaire : adressez-vous à leurs programmes respectifs.
  • L'ingénierie sociale visant nos collaborateurs, nos clients ou nos prestataires, ainsi que l'intrusion physique.
  • Toute forme de déni de service, de test de charge et d'envoi massif automatisé.
  • Les résultats bruts d'un scanner sans démonstration d'impact : en-têtes manquants sans exploitation, configuration de messagerie sans scénario d'abus concret, version de bibliothèque signalée obsolète sans chemin d'exploitation.

03 Comment signaler

Écrivez à notre adresse de contact, avec SECURITE en objet. Le message est lu par un ingénieur, pas par un formulaire de qualification.

Un signalement exploitable indique : le bien concerné et son adresse exacte, les étapes de reproduction, l'impact que vous démontrez, la date et l'heure du test, et l'adresse IP source si vous la connaissez — cela nous permet de distinguer votre trafic du reste. Une capture ou un enregistrement aide. Le français et l'anglais sont traités à égalité.

Nous ne publions pas encore de clé publique permettant de chiffrer un signalement : ⟨clé PGP à publier⟩. Si votre découverte l'exige, écrivez-nous d'abord sans détail technique et nous conviendrons d'un canal.

contact@nudibranches.tech — SECURITE

04 Ce que nous nous engageons à faire

Ces délais sont ceux que nous visons, comptés en jours ouvrés à compter de la réception. Ils sont écrits pour que vous puissiez nous les opposer.

  • Accuser réception sous trois jours ouvrés, par une réponse humaine.
  • Vous dire sous dix jours ouvrés si nous retenons le signalement, avec notre appréciation de la gravité — et le motif si nous ne le retenons pas.
  • Corriger une vulnérabilité critique sous trente jours, et les autres selon un calendrier que nous vous communiquons.
  • Vous tenir informé au moins une fois par mois tant que le sujet reste ouvert.
  • Vous dire quand le correctif est déployé, et vous laisser le vérifier.

05 Ce que nous attendons de vous

L'autorisation de tester donnée plus haut est conditionnelle. Ces cinq points en sont les conditions.

  • Rester dans le périmètre couvert, et vous arrêter dès qu'un accès non prévu s'ouvre.
  • Ne consulter, copier, modifier ni supprimer aucune donnée qui ne vous appartient pas. Une preuve de concept se démontre sur un compte que vous contrôlez.
  • Ne pas dégrader le service, ne pas installer de porte dérobée, ne rien laisser derrière vous.
  • Nous laisser quatre-vingt-dix jours avant toute publication, sauf accord pour raccourcir ce délai.
  • Ne pas subordonner la communication du détail à une contrepartie financière.

06 Engagement de non-poursuite

Une recherche menée de bonne foi et conforme à cette politique ne donnera lieu, de notre part, à aucune action civile ni à aucune plainte pénale. Nous la considérerons comme autorisée par le responsable des systèmes concernés, ce qui lui retire son caractère frauduleux. §

Nous ne pouvons pas engager le ministère public : l'action publique ne nous appartient pas. Cet engagement ne lie pas davantage un tiers, ni un client dont l'infrastructure aurait été touchée. C'est précisément pour cela que le périmètre ci-dessus est écrit aussi étroitement.

Si un tiers vous inquiétait à raison d'un signalement conforme à cette politique, dites-le nous : nous confirmerons par écrit, et sans délai, que la démarche était autorisée.

07 Absence de programme de prime

Nous ne versons aucune prime, ni en argent ni en nature, et nous n'exploitons aucune plateforme de bug bounty. Ce n'est pas une position de négociation : c'est une information donnée avant que vous n'engagiez du temps.

Ce que nous offrons en retour : un crédit public nominatif dans la note de correction, si vous le souhaitez, et une réponse d'ingénieur sur le fond de ce que vous avez trouvé.

08 Divulgation coordonnée

Nous nous engageons à publier une note de correction pour toute vulnérabilité retenue ayant concerné un bien couvert par cette politique, avec la date du signalement, la date du correctif et le crédit du chercheur s'il l'accepte. Publier une correction est plus utile à tout le monde que de la taire.

Le délai de quatre-vingt-dix jours court à compter de l'accusé de réception. Il peut être raccourci d'un commun accord, ou prolongé si la correction dépend d'un tiers — auquel cas nous vous disons lequel, et pourquoi.

09 Le fichier security.txt

Cette politique est déclarée à la racine du site selon la RFC 9116, à l'adresse /.well-known/security.txt. Le fichier porte l'adresse de contact, les langues traitées, son adresse canonique, l'adresse de cette page et une date d'expiration. (1)

Un fichier expiré doit être considéré comme non maintenu. Si vous lisez ceci après la date d'expiration indiquée plus haut sans qu'elle ait été repoussée, écrivez-nous quand même — et signalez-nous l'oubli, c'est un signalement comme un autre.

/.well-known/security.txt