Aller au contenu
Ernest.Ernest DIBY
En poste

Sécurité

Signaler une faille

Ce que couvre cette politique, comment me joindre, et ce sur quoi je m’engage.

Si vous trouvez une faille de sécurité sur ce site, écrivez-moi. Les signalements de bonne foi sont bienvenus et recevront une réponse.

Périmètre

Cette politique couvre le domaine ernestdiby.fr et les services qui y répondent : le site lui-même, son assistant conversationnel et son interface d’administration s’il en existe une.

Elle ne couvre pas les services tiers cités sur le site, ni les systèmes de mon employeur, qui ne sont ni hébergés ni administrés ici.

Comment signaler

Par courriel à contact@ernestdiby.fr. Un message en clair suffit ; inutile de chiffrer.

Pour que le signalement soit exploitable, indiquez :

  • l’adresse exacte concernée
  • les étapes qui reproduisent le problème
  • ce qu’un attaquant pourrait en obtenir
  • la date et l’heure de vos essais

Ce que je m’engage à faire

Accuser réception, examiner le signalement, et vous dire ce qui en a été fait - y compris si je décide de ne rien changer, et pourquoi.

Ne pas engager de poursuite ni de démarche contre vous pour un signalement de bonne foi qui respecte les limites ci-dessous. C’est le seul engagement ferme de cette page, et c’est celui qui compte.

Ce site est un projet personnel : il n’y a ni astreinte, ni délai de réponse garanti, ni récompense financière. Je préfère le dire que le laisser croire.

Limites à respecter

Un test qui dépasse ces limites n’est plus un signalement.

  • aucun déni de service, aucun test de charge
  • aucun accès, modification ou suppression de données qui ne vous appartiennent pas
  • aucune ingénierie sociale, ni sur moi ni sur l’hébergeur
  • s’arrêter dès que la faille est démontrée, sans aller plus loin
  • attendre la correction avant toute publication

Hors périmètre

Les rapports suivants sont reçus, mais ne seront pas traités comme des vulnérabilités : sortie brute d’un scanner sans impact démontré, absence d’un en-tête sans conséquence exploitable, faiblesse théorique de configuration TLS acceptée par les navigateurs à jour, et signalement portant sur un service tiers.

Cette politique est aussi déclarée au format lisible par machine, selon la RFC 9116 : /.well-known/security.txt

© 2026 Ernest DIBYMentions légales