Sécurité · Politique de divulgation
Vous avez trouvé une faille. Voici comment nous la traiter.
Cette page décrit ce que nous couvrons, ce que nous nous engageons à faire, dans quels délais, et ce que nous demandons en retour. Elle vaut engagement public, pas déclaration d’intention.
Comment signaler
Écrivez-nous à l’adresse ci-dessous, avec « vulnérabilité » en objet. Décrivez le problème, les étapes pour le reproduire, et l’impact que vous estimez. Une capture ou un extrait de requête vaut mieux qu’une longue description.
Un seul point de contact
Nous acceptons les signalements en français, en allemand et en anglais.
Vous pouvez signaler de manière anonyme. Nous ne pourrons alors pas vous tenir informé.
Nous n’exploitons pas de programme de prime : nous n’offrons pas de rémunération, et nous le disons plutôt que de laisser espérer.
Périmètre
Ce qui suit est couvert par cette politique. Le reste ne l’est pas, et un test hors périmètre nous obligerait à traiter votre démarche comme un incident.
Cible
Couvert
Détail
La plateforme PREVORN
OUI
Application, interfaces de programmation, mécanisme de scellement et de vérification des preuves
Le site public
OUI
Y compris la page de vérification indépendante des preuves
Nos prestataires
NON
Une faille chez notre hébergeur relève de son propre programme. Signalez-la-lui, et prévenez-nous si elle nous concerne
Ingénierie sociale
NON
Aucun test visant nos collaborateurs, nos partenaires ou nos clients
Déni de service
NON
Aucun test de charge ni de saturation, sur aucun environnement
Accès physique
NON
Aucun test nécessitant un accès aux locaux ou au matériel
Ce à quoi nous nous engageons
Quatre délais. Et ce qui se passe si nous les manquons.
Les délais courent en jours ouvrés suisses, à partir de la réception de votre message. Si nous manquons l’un d’eux, nous vous le disons et nous vous donnons une nouvelle échéance, plutôt que de laisser le silence répondre.
J + 2
Accusé de réception
Nous confirmons avoir reçu votre signalement et nous vous donnons un interlocuteur.
J + 10
Qualification
Nous vous disons si nous retenons la vulnérabilité, avec quelle gravité, et ce que nous comptons faire.
Selon gravité
Correction
Critique sous 7 jours, élevée sous 30 jours, moyenne et faible au fil des versions.
À la correction
Retour
Nous vous confirmons la correction et, si vous le souhaitez, nous vous créditons publiquement.
Jours ouvrés suisses · Engagement public, non contractuel
Ce que nous vous demandons
Ces règles ne sont pas des formalités : elles distinguent une démarche de recherche d’une intrusion, y compris aux yeux de la loi.
Ne consultez, ne modifiez et n’exfiltrez aucune donnée qui ne vous appartient pas. Si vous tombez sur des données d’un tiers, arrêtez-vous et dites-le-nous.
N’altérez pas le service et ne dégradez pas sa disponibilité.
Utilisez vos propres comptes et vos propres données de test.
Laissez-nous 90 jours avant toute publication, ou moins si nous avons corrigé plus vite. Nous ne demanderons pas de silence indéfini.
Engagement de non-poursuite
Si vous respectez cette politique, nous considérons votre démarche comme autorisée. Nous n’engagerons aucune action civile ou pénale contre vous, nous ne demanderons pas à un tiers de le faire, et nous ne vous tiendrons pas pour responsable d’une interruption involontaire survenue pendant vos tests.
Cet engagement ne peut pas couvrir ce qui ne nous appartient pas. Il ne vous protège ni vis-à-vis de nos prestataires, ni vis-à-vis de nos clients, ni d’une autorité. Si vous avez un doute sur la légalité de ce que vous envisagez, écrivez-nous avant, pas après.
Historique des signalements
Nous publierons ici les vulnérabilités corrigées, une fois corrigées, avec leur date et le crédit du chercheur qui l’accepte. La liste est vide : aucun signalement externe ne nous est parvenu à ce jour. Nous préférons l’écrire plutôt que de laisser croire à une antériorité que nous n’avons pas.
Dernière mise à jour de cette politique : 24.08.2026.
Vous cherchez plutôt le dossier de sécurité ?
L’architecture technique, les contrôles et leur périmètre exact figurent sur la page Sécurité. Le dossier de due diligence complet est remis sur demande.
