Sécurité et divulgation responsable
Dernière mise à jour — 21 août 2026
Signaler une faille
Écrivez à [email protected]. À défaut, [email protected] nous parvient également.
Indiquez ce que vous avez trouvé, comment le reproduire et l’impact que vous estimez. Une note brève accompagnée d’une reproduction fonctionnelle vaut mieux qu’un long rapport sans elle.
Ces mêmes contacts sont publiés sous forme lisible par machine à /.well-known/security.txt, conformément à la RFC 9116, pour les outils qui les y recherchent.
Nos engagements
Tout signalement est accusé réception sous trois jours ouvrés.
Aucune action judiciaire ne sera engagée à l’encontre de recherches menées de bonne foi sur nos propres systèmes, et vous serez informé de la correction.
Nous n’exploitons pas de programme de primes rémunéré. L’indiquer clairement est plus loyal que de le laisser déduire après coup.
Ne testez pas sur les données d’un autre client
L’isolation entre organisations est la propriété que nous souhaitons le plus voir éprouvée, et la mauvaise manière de l’éprouver consiste à utiliser les données d’autrui.
Demandez-nous une seconde organisation : nous vous la fournirons. Nous préférons de loin vous confier un compte à attaquer plutôt que de vous voir utiliser celui d’un client réel.
Évitez également tout ce qui dégrade le service pour les autres : déni de service, balayage automatisé massif ou ingénierie sociale envers nos équipes ou nos clients.
Ce qui limite les dégâts en cas de défaillance
Les mots de passe sont hachés avec Argon2 et ne sont pas récupérables. Les accès sont cloisonnés par rôle et chaque action privilégiée est inscrite dans un journal d’audit en ajout seul, consultable par le titulaire du compte.
Aucune des deux bases de données n’est joignable depuis l’internet public : la seule voie entrante passe par le tunnel du CDN.
Les valeurs présentant la forme d’un secret sont retirées de la télémétrie avant stockage, ainsi que des alertes d’exploitation que nos propres systèmes nous adressent.
Les enregistrements de session sont masqués dans le navigateur avant transmission : le contenu masqué ne parvient donc jamais à nos serveurs.