Politique de divulgation responsable
Dernière mise à jour : 2 août 2026
La recherche en sécurité nous rend tous plus sûrs. Si vous pensez avoir découvert une vulnérabilité dans l'un de nos systèmes, nous voulons le savoir — et nous nous engageons à collaborer avec vous rapidement et en toute transparence.
Signalez les vulnérabilités à notre équipe de sécurité, de façon chiffrée si possible :
1. Comment signaler
Écrivez à [email protected] avec une description du problème, l'URL ou le composant touché, les étapes de reproduction et toute preuve de concept. Chiffrez les rapports sensibles avec notre clé PGP. Ne publiez pas la faille avant que nous l'ayons corrigée.
2. Nos engagements
Nous accusons réception sous 2 jours ouvrables, fournissons un suivi au moins tous les 7 jours, et visons une correction sous 7 jours pour les failles critiques, 30 jours pour les failles majeures et 90 jours pour les failles moyennes et mineures. Nous vous créditerons dans nos remerciements si vous le souhaitez.
3. Protection des chercheurs (Safe Harbor)
Nous n'engagerons aucune poursuite contre les chercheurs de bonne foi : évitez toute atteinte à la vie privée et toute interruption de service, n'accédez pas à plus de données que nécessaire pour démontrer la faille, et laissez-nous un délai raisonnable de correction avant toute divulgation publique.
4. Portée
Dans la portée : brainfortsecurity.com et ses sous-domaines. Hors portée : les tests de déni de service, l'ingénierie sociale, les attaques physiques, le pourriel et les vulnérabilités des services tiers que nous utilisons (à signaler au fournisseur concerné).