Aller au contenu principal

Mentions légales

Signaler un problème de sécurité

Si vous trouvez une faille, écrivez-nous en privé via la page de contact, avec de quoi la reproduire ; des tests prudents ne seront pas traités comme une attaque.

Un signalement vaut mieux qu'une divulgation publique — à condition que signaler soit sûr pour la personne qui le fait. Cette page définit ce que « sûr » signifie ici.

Les règles sont courtes : signaler en privé, ne pas toucher aux données d'autrui, ne pas dégrader le service, et respecter un délai raisonnable avant toute publication.

Signaler, et le délai avant divulgation

  • Envoyez le signalement en privé via la page de contact, identifié comme signalement de sécurité, et non publiquement.
  • Décrivez le constat et sa reproduction : l'adresse, les étapes, et ce que vous attendiez à la place. Ce qui se reproduit se corrige.
  • Ne transmettez que le minimum nécessaire, et aucune donnée personnelle appartenant à autrui.
  • Indiquez une date de divulgation si vous comptez publier. Quatre-vingt-dix jours à compter du signalement est le délai admis ici.
  • Attendez une réponse directe, y compris s'il s'agit d'un malentendu ou d'un comportement voulu. Le but est une réponse de fond, pas une lettre type.

Ce que signifie la recherche de bonne foi

  • Ne testez que sur vos propres comptes, vos propres saisies et vos appareils, et uniquement sur le site lui-même.
  • N'accédez pas aux données d'autrui, ne les modifiez, ne les supprimez ni ne les exfiltrez. Si vous y accédez, arrêtez et signalez sans copier.
  • Ne dégradez pas le service : pas de déni de service, pas de tests automatisés volumineux, pas d'épuisement de ressources.
  • N'utilisez pas d'ingénierie sociale contre l'exploitant, l'hébergeur ou un tiers pour obtenir un accès.
  • Ne publiez rien avant le délai convenu, et jamais de contenu utilisable contre des utilisateurs.

Une recherche respectant ces règles est traitée comme un signalement de bonne foi et non comme une attaque ; l'exploitant n'engagera pas d'action en justice à son sujet. Les franchir — surtout en accédant aux données d'autrui ou en perturbant le service — fait perdre cette position.

Périmètre, et où adresser un signalement

  • Dans le périmètre : le site lui-même, ses pages, ses en-têtes et la configuration servie avec les fichiers statiques.
  • Dans le périmètre : une faille pouvant exposer une saisie d'utilisateur ou rendre un résultat trompeur d'une manière nuisible.
  • Hors périmètre : la plateforme sous-jacente et ses bibliothèques, à signaler en amont. Les signalements reçus ici sont transmis, non corrigés localement.
  • Hors périmètre : le service de vérification de fuites et le service de plages de hachage, qui ont leurs propres canaux.
  • Pas une vulnérabilité : fonctions absentes, absence de système de comptes, absence de surveillance continue, ou une page énonçant une limite déjà documentée dans les rapports.

Il n'existe ni programme de prime aux bogues ni paiement pour un signalement. Le dire avant que vous y consacriez du temps est plus honnête que de le laisser croire.

Questions fréquentes

Serai-je payé pour un signalement ?

Non. Il n'existe pas de programme de primes, et aucune récompense ne doit être attendue. Les signalements restent bienvenus et sont crédités si vous souhaitez être nommé.

Pouvez-vous promettre une correction sous X jours ?

Non, et la promesse vaudrait peu : petite structure, sans accord de niveau de service. Ce qui est promis, c'est une réponse directe et un plan énoncé, pas un délai susceptible d'échouer.

Et si je ne suis pas sûr qu'il s'agisse d'un vrai problème ?

Signalez-le quand même, en décrivant clairement ce que vous avez observé. Un signalement incertain se rejette en une phrase ; une vraie faille manquée, non.

Écrit par L'équipe BaitScan

Dernière mise à jour 16 septembre 2026

Les résultats sont des estimations de risque automatisées fondées sur des indicateurs publics et des heuristiques.