Sécurité et divulgation responsable

Comment nous protégeons webatla, et comment signaler une vulnérabilité si vous en trouvez une.

Signaler une vulnérabilité Voir security.txt

Comment nous protégeons vos données

Défense en profondeur sur le transport, l’authentification, les paiements et les accès.

Transport chiffré

HTTPS partout avec HSTS, derrière Cloudflare avec protection WAF et DDoS. L’origine est verrouillée sur Cloudflare.

Authentification forte

Les mots de passe sont hachés avec bcrypt, avec authentification à deux facteurs optionnelle (TOTP). Le secret TOTP est chiffré au repos.

Nous ne stockons jamais les données de carte

Les paiements par carte sont traités par Stripe (PCI-DSS). Les paiements en cryptomonnaies sont gérés par PayerURL.

Durci par défaut

Content-Security-Policy stricte avec nonces par requête, protection CSRF same-origin et limitation de débit sur les endpoints sensibles.

Secrets à privilèges minimaux

Les secrets vivent dans l’environnement, jamais dans le code, avec un accès selon le principe du moindre privilège.

Revu régulièrement

Nous menons des audits de sécurité réguliers et donnons suite à chaque signalement de divulgation responsable.

Signaler une vulnérabilité

Nous accueillons les signalements de la communauté sécurité. Envoyez-nous par e-mail les étapes de reproduction, les URL concernées et toute preuve de concept.

Accusé de réception rapide

Nous visons à accuser réception des signalements sous trois jours ouvrés.

Vous restez informé

Nous vous tenons informé tout au long de la correction, jusqu’à la résolution du problème.

Divulgation coordonnée

Merci de nous laisser un délai raisonnable pour corriger le problème avant toute divulgation publique.

Vous avez trouvé quelque chose ? Dites-le-nous. Chaque signalement est lu par une vraie personne. Indiquez les étapes de reproduction et les URL concernées.
Envoyer un e-mail à hello@webatla.com

Périmètre

Ce que cette politique couvre, et ce qu’elle ne couvre pas.

Dans le périmètre

  • webatla.com
  • L’API publique sous /api
  • Notre infrastructure d’origine

Hors périmètre

  • Attaques DoS et DDoS volumétriques
  • Ingénierie sociale et attaques physiques
  • Services tiers que nous utilisons (Cloudflare, Stripe, Brevo, Tawk.to)
  • Résultats de scanners automatisés sans preuve de concept fonctionnelle

Protection juridique

Nous n’engagerons ni ne soutiendrons de poursuites judiciaires contre les chercheurs agissant de bonne foi qui respectent cette politique, évitent toute atteinte à la vie privée et toute interruption de service, et n’accèdent ni ne modifient des données qui ne sont pas les leurs.

Les coordonnées de contact lisibles par machine sont publiées conformément à RFC 9116 à /.well-known/security.txt.