N'ouvrez pas d'issue publique pour une faille de sécurité.
Nos projets manipulent des flux financiers. Une divulgation publique avant correction expose directement les utilisateurs.
- Voie privilégiée — GitHub Private Vulnerability Reporting : onglet Security du dépôt concerné → Report a vulnerability.
- Alternative — écrire à
security@<domaine>
- Description de la vulnérabilité et de son impact
- Étapes de reproduction
- Version ou commit concerné
- Le cas échéant, une piste de correction
| Étape | Délai visé |
|---|---|
| Accusé de réception | 72 heures |
| Évaluation initiale | 7 jours |
| Correctif (faille critique) | 30 jours |
Nous vous tenons informé de l'avancement et vous créditons publiquement lors de la divulgation, sauf si vous préférez rester anonyme.
Dans le périmètre
- Contournement d'authentification ou d'autorisation
- Manipulation de montants, de devises ou d'écritures comptables
- Injection SQL, XSS, CSRF
- Exposition de données personnelles ou de secrets
- Faille dans la vérification de signature des webhooks
- Défaut d'idempotence permettant un double débit
Hors périmètre
- Vulnérabilités dans les services tiers (à signaler directement à Stripe, PayPal, etc.)
- Ingénierie sociale, phishing
- Déni de service par volume
- Résultats bruts de scanners automatiques sans démonstration d'exploitabilité
Nous n'engagerons aucune action à l'encontre d'un chercheur qui agit de bonne foi, respecte ce périmètre, n'accède ni ne modifie de données ne lui appartenant pas, et nous laisse un délai raisonnable avant toute divulgation publique.
Utilisez les environnements de test et les clés sandbox des prestataires de paiement. Aucun test sur des transactions réelles.