Signaler une faille de sécurité
La sécurité de nos membres passe avant tout. Si vous pensez avoir découvert une vulnérabilité dans l'application AveK, son API, ses pages publiques ou son infrastructure, nous voulons le savoir, et nous nous engageons à traiter votre signalement de bonne foi.
1. Comment nous écrire
- Contact sécurité : [email protected], avec un objet qui commence par « Sécurité »
- Langues : français ou anglais.
- Ce contact est aussi publié, pour les outils automatiques, dans le fichier standard https://api.avek.app/.well-known/security.txt.
Merci d'indiquer :
- la partie concernée (app, version d'iOS et de l'app, adresse de l'API ou de la page) ;
- la description de la faille et son impact possible ;
- les étapes pour la reproduire, et si possible une preuve de concept minimale ;
- votre nom ou pseudonyme, si vous souhaitez être remercié.
N'envoyez pas de données personnelles d'autres membres ; si vous en avez vu, dites-le sans les joindre.
2. Divulgation responsable : ce que nous vous demandons
- Ne testez que sur votre propre compte ou des comptes créés pour vos tests, avec leur accord.
- N'accédez pas aux données d'autrui, ne les modifiez pas, ne les supprimez pas ; arrêtez-vous dès que la faille est démontrée.
- Pas d'attaque par déni de service, de spam, d'ingénierie sociale envers nos membres ou notre équipe, ni d'attaque physique.
- Pas de test automatisé massif qui dégraderait le Service.
- Laissez-nous un délai raisonnable pour corriger (90 jours en principe, à discuter selon la gravité) avant toute publication, et coordonnez la publication avec nous.
3. Ce que nous nous engageons à faire
- Accuser réception de votre signalement, puis vous tenir informé de son traitement.
- Évaluer la faille, la corriger dans un délai adapté à sa gravité, et vous prévenir de la correction.
- Ne pas engager de poursuites contre une personne qui a respecté ces règles de bonne foi, et considérer ses recherches comme autorisées au sens de cette page.
- Vous remercier publiquement, si vous le souhaitez, une fois la faille corrigée.
[À COMPLÉTER : programme de récompenses (« bug bounty ») : aucun pour le moment ; préciser s'il est créé.]
4. Hors du champ de cette page
- Les rapports d'outils automatiques sans démonstration d'impact.
- L'absence de bonnes pratiques sans risque démontré (en-têtes facultatifs, politique d'e-mails).
- Les failles des services d'autres entreprises (Apple, Cloudflare, LiveKit) : signalez-les directement à elles.
- Les comptes volés par hameçonnage ou mot de passe réutilisé : utilisez « Signaler » et Réglages, Sécurité.
5. Ce qui est déjà en place
Chiffrement de bout en bout des messages et appels, mots de passe hachés, double authentification, sessions révocables, serveurs accessibles par clé seulement : voir Chiffrement et sécurité. Les messages étant chiffrés de bout en bout, une faille côté serveur ne permet pas de lire leur contenu ; elle peut toutefois toucher les métadonnées ou les contenus publics : signalez-la quand même.