Aller au contenu

Sécurité

Politique de divulgation coordonnée

Dernière mise à jour : 21 août 2026

CRAFT vend la gestion des vulnérabilités produit. Cette page est la procédure pour signaler une faille dans CRAFT lui-même. Merci de ne pas publier d’exploit tant que nous n’avons pas pu corriger.

01Périmètre

Cette politique couvre le site craftsec.eu et les services associés au prototype (analyse SBOM, pages publiques). Elle ne couvre pas les produits de nos utilisateurs, ni les vulnérabilités présentes dans un SBOM déposé.

02Comment signaler

Langues
Français, anglais

Incluez, si possible : l’URL ou le composant concerné, les étapes de reproduction, l’impact estimé, et si une correction vous semble évidente. Pas besoin d’un rapport formel.

03Nos engagements

  • Accusé de réception sous 72 heures.
  • Évaluation et, le cas échéant, correction dans un délai raisonnable selon la gravité.
  • Coordination de la publication : nous préférons un délai de 90 jours après le signalement, ajustable d’un commun accord.
  • Crédit public si vous le souhaitez, une fois la correction en ligne.

Nous ne proposons pas de bug bounty pour l’instant. Un signalement de bonne foi, sans exfiltration de données d’autrui ni interruption de service, ne fera pas l’objet de poursuites de notre part.

04Hors périmètre

Les analyses automatisées agressives, le déni de service, le social engineering envers des tiers, et l’accès à des SBOM d’autres utilisateurs sont exclus. Le prototype ne conserve pas les fichiers déposés : il n’y a pas de magasin de SBOM clients à tester.