Skip to content

Security: Grey-Workers-Togo/SecurePasswordCrypt

Security

SECURITY.md

Politique de sécurité

Signaler une vulnérabilité

N'ouvrez pas d'issue publique pour une faille de sécurité.

Nos projets manipulent des flux financiers. Une divulgation publique avant correction expose directement les utilisateurs.

Comment signaler

  1. Voie privilégiée — GitHub Private Vulnerability Reporting : onglet Security du dépôt concerné → Report a vulnerability.
  2. Alternative — écrire à security@<domaine>

Ce qu'il est utile d'inclure

  • Description de la vulnérabilité et de son impact
  • Étapes de reproduction
  • Version ou commit concerné
  • Le cas échéant, une piste de correction

Nos engagements

Étape Délai visé
Accusé de réception 72 heures
Évaluation initiale 7 jours
Correctif (faille critique) 30 jours

Nous vous tenons informé de l'avancement et vous créditons publiquement lors de la divulgation, sauf si vous préférez rester anonyme.

Périmètre

Dans le périmètre

  • Contournement d'authentification ou d'autorisation
  • Manipulation de montants, de devises ou d'écritures comptables
  • Injection SQL, XSS, CSRF
  • Exposition de données personnelles ou de secrets
  • Faille dans la vérification de signature des webhooks
  • Défaut d'idempotence permettant un double débit

Hors périmètre

  • Vulnérabilités dans les services tiers (à signaler directement à Stripe, PayPal, etc.)
  • Ingénierie sociale, phishing
  • Déni de service par volume
  • Résultats bruts de scanners automatiques sans démonstration d'exploitabilité

Engagement réciproque

Nous n'engagerons aucune action à l'encontre d'un chercheur qui agit de bonne foi, respecte ce périmètre, n'accède ni ne modifie de données ne lui appartenant pas, et nous laisse un délai raisonnable avant toute divulgation publique.

Ne jamais tester en production

Utilisez les environnements de test et les clés sandbox des prestataires de paiement. Aucun test sur des transactions réelles.

There aren't any published security advisories