Prouvez-le. Ne vous contentez pas de l’affirmer.

LA SÉCURITÉ CHEZ SECURITYTALENT

Politique de divulgation des vulnérabilités

La sécurité est une responsabilité partagée. Nous accueillons les signalements clairs et de bonne foi qui protègent membres, organisations et communauté.

Si vous respectez cette politique, SecurityTalent considérera votre recherche comme autorisée, collaborera avec vous et n’engagera ni ne recommandera d’action judiciaire uniquement pour cette recherche de bonne foi.

Périmètre

Testez uniquement les actifs détenus et exploités par SecurityTalent. En cas de doute, demandez avant de tester.

Dans le périmètre

  • securitytalent.com et ses sous-domaines détenus
  • Fonctions web et API propres à SecurityTalent
  • Failles d’authentification, d’autorisation, de confidentialité ou d’isolation
  • Vulnérabilités reproductibles avec impact de sécurité

Hors périmètre

  • Services tiers ou systèmes de membres
  • Ingénierie sociale, hameçonnage ou attaques physiques
  • Déni de service, inondation, spam ou tests destructifs
  • Scan dégradant le service ou générant trop de requêtes
  • En-têtes absents, versions ou risques théoriques sans impact

Règles de recherche

  • Prévenez-nous rapidement après toute découverte réelle ou potentielle.
  • Limitez les tests au strict nécessaire; aucune persistance, pivot ou exfiltration.
  • Utilisez uniquement vos comptes ou ceux que vous êtes explicitement autorisé à tester.
  • Évitez toute atteinte à la vie privée, interruption ou altération des données.
  • N’accédez pas aux données d’autrui; arrêtez-vous immédiatement si vous en rencontrez.
  • Laissez un délai raisonnable pour enquêter et corriger avant publication.
  • Respectez la loi et les droits des tiers.

Comment signaler

Écrivez à Cette adresse e-mail est protégée contre les robots spammeurs. Vous devez activer le JavaScript pour la visualiser. avec « Security Vulnerability Report » en objet. Si possible, décrivez un problème par rapport.

Cette adresse e-mail est protégée contre les robots spammeurs. Vous devez activer le JavaScript pour la visualiser.
  • URL, fonction ou actif concerné
  • Type de faille et impact attendu
  • Étapes reproductibles et contexte du compte
  • Captures expurgées, requêtes/réponses ou preuve de concept
  • Éventuelle exploitation active
  • Nom souhaité pour le crédit ou anonymat

Ce que nous visons

3 jours ouvrésAccusé de réception
7 jours ouvrésTriage initial
Pendant la correctionMises à jour importantes disponibles

Les cas complexes peuvent prendre plus de temps. La priorité dépend de l’impact, de l’exploitabilité et du risque pour les membres.

Divulgation coordonnée

Prévoyez jusqu’à 90 jours calendaires avant publication, sauf accord différent. Le délai peut évoluer en cas d’exploitation active, de dépendance tierce ou de correction complexe.

Protection de bonne foi

SecurityTalent considère conforme et autorisée la recherche respectant cette politique et fera connaître cette autorisation si un tiers agit. Elle ne lie pas les tiers et ne couvre pas les violations extérieures à la politique.

Reconnaissance et récompenses

Il s’agit d’un programme de divulgation, pas d’un bug bounty rémunéré. Aucun paiement n’est promis. Avec votre accord, nous pouvons vous remercier après correction.

Confidentialité

Les détails servent à enquêter, corriger et communiquer. Limitez les données sensibles; nous pouvons partager le strict nécessaire avec un prestataire ou tiers affecté.

Merci d’aider SecurityTalent grâce à une recherche prudente et responsable.