Sécurité
Signaler une faille
Ce que couvre cette politique, comment me joindre, et ce sur quoi je m’engage.
Périmètre
Cette politique couvre le domaine ernestdiby.fr et les services qui y répondent : le site lui-même, son assistant conversationnel et son interface d’administration s’il en existe une.
Elle ne couvre pas les services tiers cités sur le site, ni les systèmes de mon employeur, qui ne sont ni hébergés ni administrés ici.
Comment signaler
Par courriel à contact@ernestdiby.fr. Un message en clair suffit ; inutile de chiffrer.
Pour que le signalement soit exploitable, indiquez :
- l’adresse exacte concernée
- les étapes qui reproduisent le problème
- ce qu’un attaquant pourrait en obtenir
- la date et l’heure de vos essais
Ce que je m’engage à faire
Accuser réception, examiner le signalement, et vous dire ce qui en a été fait - y compris si je décide de ne rien changer, et pourquoi.
Ne pas engager de poursuite ni de démarche contre vous pour un signalement de bonne foi qui respecte les limites ci-dessous. C’est le seul engagement ferme de cette page, et c’est celui qui compte.
Ce site est un projet personnel : il n’y a ni astreinte, ni délai de réponse garanti, ni récompense financière. Je préfère le dire que le laisser croire.
Limites à respecter
Un test qui dépasse ces limites n’est plus un signalement.
- aucun déni de service, aucun test de charge
- aucun accès, modification ou suppression de données qui ne vous appartiennent pas
- aucune ingénierie sociale, ni sur moi ni sur l’hébergeur
- s’arrêter dès que la faille est démontrée, sans aller plus loin
- attendre la correction avant toute publication
Hors périmètre
Les rapports suivants sont reçus, mais ne seront pas traités comme des vulnérabilités : sortie brute d’un scanner sans impact démontré, absence d’un en-tête sans conséquence exploitable, faiblesse théorique de configuration TLS acceptée par les navigateurs à jour, et signalement portant sur un service tiers.
Cette politique est aussi déclarée au format lisible par machine, selon la RFC 9116 : /.well-known/security.txt