Fiatside

Document legal

Politique de divulgation responsable

Si vous trouvez une faille, nous voulons l’apprendre par vous plutot que par un incident. Ce document dit ce que vous avez le droit de tester, ce qui est interdit, et sous quel delai nous repondons.

Version
1.0.0
Entree en vigueur
15 septembre 2026
Derniere mise a jour
2 septembre 2026

Ce document est un modele et doit etre revu par un conseil juridique avant mise en production

Le texte ci-dessous a ete redige a partir des obligations applicables a un prestataire de services sur actifs numeriques, mais il n’a pas encore ete valide par un avocat de la juridiction d’etablissement. Il n’est donc pas opposable en l’etat et ne doit pas etre considere comme un engagement contractuel definitif.

Sommaire du document
  1. 01Nous preferons l’apprendre par vous
  2. 02Perimetre
  3. 03Regles de test
  4. 04Comment signaler
  5. 05Nos delais de reponse
  6. 06Apres la correction
01

Nous preferons l’apprendre par vous

Un service qui deplace de l’argent finit toujours par etre teste, par des gens bien intentionnes ou non. Nous preferons decouvrir une faille par un signalement que par un incident, et nous nous engageons a ne poursuivre personne pour une recherche menee de bonne foi dans le perimetre decrit ici.

Aucune recompense financiere n’est proposee a ce stade. Nous n’annoncons pas un programme de primes que nous ne pourrions pas honorer. Ce que nous offrons est concret : un accuse de reception rapide, un interlocuteur technique, un suivi jusqu’a la correction, et un credit public si vous le souhaitez.

02

Perimetre

Dans le perimetre

  • Le site public et ses pages applicatives.
  • Les points d’acces d’interface de programmation exposes publiquement.
  • Les mecanismes d’authentification, de session et de reinitialisation de mot de passe.
  • Toute faille conduisant a lire, modifier ou detourner les donnees d’un autre utilisateur.
  • Toute faille permettant de modifier un montant, un beneficiaire, un taux ou un etat de commande.
  • Les erreurs de configuration exposant un secret, une sauvegarde ou un environnement interne.

Hors perimetre

  • Les services de nos prestataires : signalez-les directement a l’editeur concerne, qui a son propre programme.
  • Les rapports issus d’un scanner automatique sans preuve d’exploitabilite.
  • Les defauts d’en-tetes ou de configuration sans impact demontre — absence d’un en-tete recommande, cookie sans attribut sur un contenu public.
  • L’ingenierie sociale visant nos equipes, nos prestataires ou nos utilisateurs.
  • Le deni de service, la saturation et le test de charge, sous quelque forme que ce soit.
  • Les vulnerabilites necessitant un acces physique a un appareil deja compromis.
03

Regles de test

Ces regles ne sont pas des formalites : elles delimitent exactement ce qui reste couvert par notre engagement de non-poursuite.

  1. N’utilisez que vos propres comptes et vos propres donnees. Creez un second compte si vous devez tester une isolation entre utilisateurs.
  2. Arretez-vous des que l’acces est demontre. Ne lisez pas, ne copiez pas, n’exfiltrez pas de donnees appartenant a un tiers.
  3. Ne degradez pas le service : pas de saturation, pas de suppression, pas de modification de donnees de production autres que les votres.
  4. Ne rendez pas la faille publique avant sa correction, ou avant l’expiration du delai convenu ensemble.
  5. Si vous accedez involontairement a des donnees personnelles, cessez immediatement, ne les conservez pas, et signalez-le dans votre rapport.
04

Comment signaler

Un rapport utile tient en cinq elements : le composant concerne, l’impact reel, les etapes de reproduction, un element de preuve minimal, et l’horodatage de vos tests. Le reste est du confort.

Canal de signalement

Aucune cle publique de chiffrement n’est encore publiee. Nous n’en publierons pas une avant qu’elle soit reellement detenue et testee : une cle affichee mais non surveillee est pire qu’aucune cle. Si votre rapport contient des elements sensibles, signalez-le d’abord en une ligne et nous conviendrons d’un canal chiffre.

[email protected]

N’incluez jamais dans un rapport des donnees personnelles appartenant a un tiers, ni un identifiant reel ni un secret complet. Une capture partiellement masquee suffit a demontrer un acces.

05

Nos delais de reponse

GravitePremiere reponseObjectif de correction
Critique — fonds, cles ou donnees d’identite exposesSous 4 heuresCorrectif ou mesure de contournement sous 72 heures
Elevee — contournement d’authentification ou d’autorisationSous 24 heuresCorrectif sous 14 jours
Moyenne — fuite d’information limitee, deni de service partielSous 72 heuresCorrectif sous 60 jours
Faible — defaut de configuration sans impact demontreSous 120 heuresTraite dans le flux de developpement courant
Ces delais courent a compter de la reception du signalement, y compris le week-end pour le niveau critique.

Vous recevez ensuite un point d’etape au moins toutes les deux semaines jusqu’a la cloture, meme lorsqu’il n’y a rien de neuf a annoncer. Le silence est ce qui pousse un chercheur a publier : nous preferons l’eviter.

06

Apres la correction

  • Nous vous confirmons la correction et vous laissons la verifier avant toute cloture.
  • Nous publions une note d’incident lorsque la faille a pu exposer des donnees, meme si aucun abus n’est constate.
  • Nous vous creditons publiquement si vous le souhaitez, sous le nom ou le pseudonyme de votre choix, ou pas du tout si vous preferez l’anonymat.
  • Nous convenons avec vous d’une date de publication si vous souhaitez rediger votre propre analyse.
07

Historique des versions

VersionDerniere mise a jourNature de la modification
1.0.02 septembre 2026Premiere publication du document.

Ancres stables : chaque section porte un identifiant qui ne changera plus. Vous pouvez citer une clause par son lien direct.