L'Association KATABUMP accueille favorablement les signalements de failles de sécurité affectant ses services. La présente politique décrit ce que vous pouvez tester, comment nous joindre, et ce que nous nous engageons à faire en retour. Elle est publiée conformément à la RFC 9116, dont le fichier correspondant est disponible à l'adresse /.well-known/security.txt.
1. Périmètre
Sont concernés par cette politique les systèmes exploités par l'Association :
katabump.comet ses sous-domaines, dontdashboard.katabump.cometcontrol.katabump.com;katabump.eu,katabump.fret leurs sous-domaines, dont le présent site ;- le service de noms de domaine
kdns.fret le formulaire de signalement associé ; - l'assistant IA intégré au tableau de bord.
Hors périmètre. Les applications hébergées par nos utilisateurs sur leurs propres
serveurs, les noms de domaine kdns.fr enregistrés par des tiers, ainsi que les
infrastructures de nos prestataires (Cloudflare, OVHcloud, Clever Cloud, o2switch, Hetzner) ne relèvent
pas de cette politique. Un problème affectant l'un de nos prestataires doit lui être signalé
directement ; un contenu illicite hébergé par un tiers relève du document
Signalement et réclamations (DSA).
2. Règles de test
Vos recherches doivent rester proportionnées et ne causer aucun préjudice. Vous vous engagez à :
- vous limiter à des comptes et à des serveurs que vous contrôlez ;
- vous arrêter dès qu'une faille est démontrée, sans chercher à en exploiter la portée maximale ;
- ne consulter, copier, modifier ou supprimer aucune donnée appartenant à un tiers, et détruire toute donnée obtenue accidentellement après nous l'avoir signalé ;
- ne divulguer publiquement aucun détail avant que la faille ne soit corrigée et que nous en soyons convenus ensemble ;
- ne pas dégrader le service.
Sont exclues de cette politique et constituent un manquement à l'article 6 des conditions générales d'utilisation : les attaques par déni de service, les tests de charge, l'ingénierie sociale visant nos membres, nos utilisateurs ou nos prestataires, l'hameçonnage, les attaques physiques, l'envoi de courriels non sollicités, et les attaques par force brute contre des comptes qui ne sont pas les vôtres.
3. Comment nous signaler une faille
Adressez votre signalement à security.277hn@alias.katabump.eu. Merci d'y faire figurer :
- le composant ou l'URL concerné ;
- le type de vulnérabilité et son impact potentiel ;
- les étapes permettant de la reproduire, aussi précises que possible ;
- tout élément utile : requêtes, captures d'écran, code de démonstration ;
- la manière dont vous souhaitez être crédité, si vous le souhaitez.
Le français et l'anglais sont acceptés.
4. Nos engagements
| Étape | Délai visé |
|---|---|
| Accusé de réception de votre signalement | 3 jours ouvrés |
| Première évaluation et qualification de la gravité | 10 jours ouvrés |
| Point d'avancement, puis à intervalles réguliers | 30 jours |
| Divulgation coordonnée, une fois le correctif déployé | d'un commun accord, au plus tard 90 jours après le signalement |
Nous vous tenons informé de la correction et vous créditons publiquement si vous le souhaitez. Ces délais sont ceux que nous visons ; l'Association est gérée par des bénévoles et une faille critique est toujours traitée en priorité sur les autres.
L'Association ne verse pas de récompense financière pour les signalements de vulnérabilités. Un signalement fait de bonne foi n'ouvre droit à aucune rémunération.
5. Notre engagement envers vous
Si vous respectez la présente politique, nous nous engageons à :
- ne pas engager de poursuites civiles ni déposer de plainte pénale à raison de vos recherches ;
- ne pas suspendre votre compte pour ce motif ;
- considérer votre démarche comme autorisée au sens des articles 323-1 et suivants du code pénal, et vous soutenir si un tiers venait à en juger autrement de bonne foi.
Cet engagement ne couvre ni les actions menées en dehors du périmètre défini à la section 1, ni les techniques exclues à la section 2, ni les atteintes délibérées aux données de tiers. Il ne lie pas nos prestataires d'hébergement, qui appliquent leurs propres politiques.
Vous pouvez également signaler une vulnérabilité à l'ANSSI, conformément à l'article L. 2321-4 du code de la défense, qui protège la personne de bonne foi qui procède à un tel signalement.
6. Violations de données personnelles
Si la faille signalée implique des données personnelles, nous appliquons la procédure de notification décrite à l'article 7 de la politique de confidentialité et à l'article 8 de l'accord de traitement des données : notification à la CNIL dans les 72 heures lorsque l'article 33 du RGPD l'exige, et information des personnes concernées lorsque l'article 34 l'impose.
7. Contact
Signalement de vulnérabilité : security.277hn@alias.katabump.eu.
Question juridique : legal@katabump.com.
Fichier RFC 9116 : /.well-known/security.txt