Sécurité & Divulgation Responsable
Engagement envers la communauté éthique et la sécurité de l'infrastructure.
Fichier RFC 9116 Officiel
Notre contact de sécurité standardisé est publié sur notre domaine.
Chez Laumaz.com, la protection des données de nos utilisateurs et la résilience de notre infrastructure sont des priorités absolues. Nous valorisons la contribution essentielle des chercheurs en sécurité et des professionnels éthiques (White Hats).
1. 📬 Signalement & Canal Dédié
Si vous découvrez une vulnérabilité potentielle sur notre plateforme ou nos API, nous vous invitons à nous la signaler dans les plus brefs délais :
- Adresse email dédiée : security@laumaz.com
- Accusé de réception : Sous 48 heures ouvrées maximum.
- Suivi : Vous recevrez des mises à jour régulières sur l'évaluation et la résolution de la faille signalée.
2. 🛡️ Engagements de Safe Harbor (Protection Juridique)
Si vous agissez de bonne foi et respectez les directives énoncées dans cette politique :
- Laumaz s'engage formellement à ne pas engager de poursuites judiciaires (civiles ou pénales) contre vous.
- Nous travaillerons de manière transparente avec vous pour valider et corriger le problème.
- Avec votre accord, nous vous créditerons avec honneur dans notre Hall of Fame Sécurité.
3. 🎯 Périmètre Autorisé (Scope)
En Périmètre (In-Scope)
- Application Web principale (`laumaz.com`)
- API & Endpoints (`laumaz.com/api/*`)
- Injections (SQL, Commandes, Code)
- CSRF, XSS et failles d'autorisation (IDOR)
- Problèmes d'authentification et de session
Hors Périmètre (Out-of-Scope)
- Attaques par Déni de Service (DoS / DDoS)
- Ingénierie sociale, Phishing ou Spamming
- Attaques physiques ou sur le personnel
- Problèmes d'en-têtes HTTP sans impact prouvé
4. 📜 Bonnes Pratiques de Signalement
Merci de nous transmettre un rapport détaillé comprenant :
- Une explication claire de la faille et de son impact.
- Les étapes pas à pas permettant de reproduire le bogue (Proof of Concept).
- Les requêtes / réponses HTTP pertinentes.
- Respect de la confidentialité : N'accédez pas, n'altérez pas et ne supprimez pas les données d'autres utilisateurs. Utilisez uniquement vos propres comptes de test.