Aller au contenu
shadgramers

Divulgation responsable

ShadGramers encourage la divulgation responsable des vulnérabilités de sécurité. Nous traitons chaque signalement sérieusement et créditons publiquement les chercheurs qui nous aident à améliorer la sécurité de nos services.

Programme non doté. Nous sommes une jeune structure : nous ne versons pas de prime et nous préférons le dire franchement plutôt que d'afficher un barème que nous ne pourrions pas honorer. La reconnaissance que nous offrons est décrite ci-dessous. Si vous cherchez un programme rémunéré, mieux vaut le savoir avant d'investir votre temps.

Périmètre couvert

portail.shadgramers.tech

Portail client — authentification, API, tableau de bord

vitrine.shadgramers.tech

Site vitrine, formulaires, paiement Stripe

apps/orchestrator

Service de files d'attente — provisionnement, traitements

auth.shadgramers.tech

Keycloak — authentification unique, OIDC, création des espaces clients

/api/v1/*

Points d'entrée publics avec jeton d'API

webhooks

Stripe, Mattermost, intégrations tierces

Hors périmètre

Fuzzing de limitation de débit et tests de volumétrie (DoS / DDoS)
Ingénierie sociale (hameçonnage, vishing) contre nos équipes ou nos clients
Attaques physiques contre notre infrastructure
Vulnérabilités dans des logiciels tiers (Nextcloud, Keycloak, etc.) — signalez-les au projet amont
Auto-XSS (injection dans ses propres données, sans impact sur un autre client)
Certificats TLS expirés ou configuration TLS perfectible sans impact démontré
Absence d'en-têtes de sécurité sans preuve d'exploitation réelle
Attaques nécessitant un accès physique à la machine de l'utilisateur final

Ce que nous offrons en retour

CriticitéExemplesNotre engagement
CritiqueExécution de code à distance, contournement d'authentification entre clients, exfiltration de la base de données, élévation de privilèges totale, SSRF atteignant le réseau interneAccusé de réception sous 24 h, correction prioritaire, crédit nominatif public, attestation écrite de la découverte, demande de CVE si applicable
ÉlevéeXSS persistant affectant d'autres utilisateurs, SSRF limité, élévation de privilèges partielle (lecteur → administrateur), CSRF sur action sensible authentifiée, injection SQL avec impact sur les donnéesAccusé de réception sous 48 h, crédit nominatif public, attestation écrite de la découverte
MoyenneDivulgation d'informations sensibles (adresses email, identifiants internes), XSS réfléchi à impact limité, CSRF sur fonction non sensible, contournement de limitation de débit avec impact réelCrédit nominatif public, mention dans la note de correction
FaibleDéfauts de sécurité mineurs, mauvaises configurations sans impact immédiat, informations techniques non sensibles exposéesRemerciement public

Le crédit public est nominatif ou anonyme, à votre choix. Aucune contrepartie financière n'est versée aujourd'hui et nous ne promettons pas de prime rétroactive : si le programme est doté un jour, ce sera annoncé sur cette page et ne vaudra que pour les signalements postérieurs.

Processus de signalement

  1. 1Envoyez un email à security@shadgramers.tech avec le sujet [SECURITY] et une courte description.
  2. 2Corps du message : description de la vulnérabilité, étapes de reproduction, impact estimé, environnement testé.
  3. 3Si le sujet est sensible (criticité élevée ou critique), chiffrez avec notre clé PGP (empreinte ci-dessous).
  4. 4N'exploitez pas la vulnérabilité au-delà du strict nécessaire pour démontrer l'existence du défaut.
  5. 5Attendez notre accusé de réception (5 jours ouvrés au plus) avant toute divulgation publique.
  6. 6Coordination de la divulgation publique : nous visons 90 jours après le signalement, ou plus tôt si la correction est disponible.

Contact et PGP

Empreinte PGP :

Clé PGP non encore publiée

Modèle de rapport disponible sur demande. Voir aussi notre politique de divulgation responsable.

Tableau d'honneur

Soyez le premier chercheur à y figurer.

Ce programme est couvert par notre clause de non-poursuite . Aucune poursuite judiciaire ne sera engagée contre les chercheurs agissant de bonne foi et respectant ce cadre.