Passer au contenu

Divulgation des vulnérabilités

Nous prenons la sécurité d’Onetime Secret au sérieux et accueillons volontiers les signalements des chercheurs en sécurité et des utilisateurs. Si vous pensez avoir découvert une vulnérabilité, veuillez nous en informer afin que nous puissions enquêter et y remédier.

Envoyez un courriel à security@onetimesecret.com avec les détails de votre découverte. Si vous devez partager une preuve de concept ou d’autres détails sensibles, mentionnez-le dans votre message et nous conviendrons d’un canal sécurisé.

Dans la mesure du possible, veuillez inclure :

  • Une description claire du problème et de son impact potentiel.
  • Les étapes pour le reproduire, y compris les URL, paramètres ou requêtes concernés.
  • Tout code de preuve de concept, captures d’écran ou journaux.
  • L’environnement où vous l’avez observé (par exemple, le service hébergé ou une version auto-hébergée et son numéro de version).

Lignes directrices pour une divulgation responsable

Section intitulée « Lignes directrices pour une divulgation responsable »

Nous vous demandons de :

  • Nous laisser un délai raisonnable pour enquêter et corriger avant toute divulgation publique.
  • Éviter les atteintes à la vie privée et les perturbations du service — ne pas accéder à des données qui ne vous appartiennent pas, ne pas les modifier ni les supprimer, et éviter les tests automatisés qui dégradent le service pour les autres.
  • Utiliser des comptes de test et vos propres données dans la mesure du possible.

En retour, nous accuserons réception des signalements faits de bonne foi, nous vous tiendrons au courant de l’avancement et nous nous efforcerons de résoudre rapidement les problèmes confirmés. Nous n’engagerons pas de poursuites contre les chercheurs qui respectent ces lignes directrices.

  • Service hébergé : l’application Onetime Secret et ses points de terminaison régionaux.
  • Auto-hébergé : le projet open source sur GitHub. Pour les déploiements auto-hébergés, veuillez également confirmer si le problème est présent dans la dernière version publiée.

Pour les questions générales, l’aide sur les comptes ou les bogues sans rapport avec la sécurité, utilisez plutôt support@onetimesecret.com ou notre formulaire de retours.