Politique de divulgation des vulnérabilités
Comment signaler un problème de sécurité sur les systèmes Nubesti, notre safe harbor, et ce qui est hors périmètre.
Dernière mise à jour: 21 septembre 2026
Si vous trouvez un problème de sécurité sur les systèmes Nubesti (site, portail ou plateforme — pas une cible client), nous voulons le savoir. C’est la politique visée par /.well-known/security.txt.
Les constats sur les cibles d’un client appartiennent à ce client. Ne nous envoyez pas de détails d’exploit sur la production d’un tiers.
1. Comment signaler
Écrivez à [email protected] avec :
- Description et impact
- Étapes de reproduction
- URL, endpoint ou composant concerné
- Une preuve qui ne détruit pas de données et n’expose pas d’autres clients
Nous visons un accusé de réception sous 24 heures et une première évaluation sous 48 heures.
2. Safe harbor
Nous n’engagerons pas d’action civile ou pénale contre les chercheurs qui :
- Agissent de bonne foi
- Évitent les atteintes à la vie privée, la destruction de données et la dégradation du service
- N’accèdent pas à des données d’autrui au-delà de ce qui est nécessaire pour démontrer le problème
- Nous laissent une chance raisonnable de corriger avant une divulgation publique
Ce safe harbor ne couvre pas les attaques d’environnements clients, l’intrusion physique ni l’extorsion.
3. Hors périmètre
- Déni de service ou floods volumétriques contre la production
- Spam, ingénierie sociale du personnel ou hameçonnage de nos clients
- Attaques physiques
- Constats qui ne concernent que des navigateurs obsolètes ou un MITM sur la machine du chercheur
- Problèmes de produits tiers que nous n’exploitons pas, sauf mauvaise configuration claire sous notre contrôle
4. Coordination
Merci de ne pas publier un exploit complet avant un correctif ou une date convenue. Nous pouvons créditer les chercheurs qui le souhaitent.
Nous n’avons pas de bug bounty public aujourd’hui. Un remerciement peut être offert ; aucun paiement n’est promis.