Divulgation responsable
ShadGramers encourage la divulgation responsable des vulnérabilités de sécurité. Nous traitons chaque signalement sérieusement et créditons publiquement les chercheurs qui nous aident à améliorer la sécurité de nos services.
Programme non doté. Nous sommes une jeune structure : nous ne versons pas de prime et nous préférons le dire franchement plutôt que d'afficher un barème que nous ne pourrions pas honorer. La reconnaissance que nous offrons est décrite ci-dessous. Si vous cherchez un programme rémunéré, mieux vaut le savoir avant d'investir votre temps.
Périmètre couvert
portail.shadgramers.tech
Portail client — authentification, API, tableau de bord
vitrine.shadgramers.tech
Site vitrine, formulaires, paiement Stripe
apps/orchestrator
Service de files d'attente — provisionnement, traitements
auth.shadgramers.tech
Keycloak — authentification unique, OIDC, création des espaces clients
/api/v1/*
Points d'entrée publics avec jeton d'API
webhooks
Stripe, Mattermost, intégrations tierces
Hors périmètre
Ce que nous offrons en retour
| Criticité | Exemples | Notre engagement |
|---|---|---|
| Critique | Exécution de code à distance, contournement d'authentification entre clients, exfiltration de la base de données, élévation de privilèges totale, SSRF atteignant le réseau interne | Accusé de réception sous 24 h, correction prioritaire, crédit nominatif public, attestation écrite de la découverte, demande de CVE si applicable |
| Élevée | XSS persistant affectant d'autres utilisateurs, SSRF limité, élévation de privilèges partielle (lecteur → administrateur), CSRF sur action sensible authentifiée, injection SQL avec impact sur les données | Accusé de réception sous 48 h, crédit nominatif public, attestation écrite de la découverte |
| Moyenne | Divulgation d'informations sensibles (adresses email, identifiants internes), XSS réfléchi à impact limité, CSRF sur fonction non sensible, contournement de limitation de débit avec impact réel | Crédit nominatif public, mention dans la note de correction |
| Faible | Défauts de sécurité mineurs, mauvaises configurations sans impact immédiat, informations techniques non sensibles exposées | Remerciement public |
Le crédit public est nominatif ou anonyme, à votre choix. Aucune contrepartie financière n'est versée aujourd'hui et nous ne promettons pas de prime rétroactive : si le programme est doté un jour, ce sera annoncé sur cette page et ne vaudra que pour les signalements postérieurs.
Processus de signalement
- 1Envoyez un email à security@shadgramers.tech avec le sujet [SECURITY] et une courte description.
- 2Corps du message : description de la vulnérabilité, étapes de reproduction, impact estimé, environnement testé.
- 3Si le sujet est sensible (criticité élevée ou critique), chiffrez avec notre clé PGP (empreinte ci-dessous).
- 4N'exploitez pas la vulnérabilité au-delà du strict nécessaire pour démontrer l'existence du défaut.
- 5Attendez notre accusé de réception (5 jours ouvrés au plus) avant toute divulgation publique.
- 6Coordination de la divulgation publique : nous visons 90 jours après le signalement, ou plus tôt si la correction est disponible.
Contact et PGP
Empreinte PGP :
Clé PGP non encore publiéeModèle de rapport disponible sur demande. Voir aussi notre politique de divulgation responsable.
Tableau d'honneur
Ce programme est couvert par notre clause de non-poursuite . Aucune poursuite judiciaire ne sera engagée contre les chercheurs agissant de bonne foi et respectant ce cadre.