Sécurité et divulgation responsable
Comment nous protégeons webatla, et comment signaler une vulnérabilité si vous en trouvez une.
Comment nous protégeons vos données
Défense en profondeur sur le transport, l’authentification, les paiements et les accès.
Transport chiffré
HTTPS partout avec HSTS, derrière Cloudflare avec protection WAF et DDoS. L’origine est verrouillée sur Cloudflare.
Authentification forte
Les mots de passe sont hachés avec bcrypt, avec authentification à deux facteurs optionnelle (TOTP). Le secret TOTP est chiffré au repos.
Nous ne stockons jamais les données de carte
Les paiements par carte sont traités par Stripe (PCI-DSS). Les paiements en cryptomonnaies sont gérés par PayerURL.
Durci par défaut
Content-Security-Policy stricte avec nonces par requête, protection CSRF same-origin et limitation de débit sur les endpoints sensibles.
Secrets à privilèges minimaux
Les secrets vivent dans l’environnement, jamais dans le code, avec un accès selon le principe du moindre privilège.
Revu régulièrement
Nous menons des audits de sécurité réguliers et donnons suite à chaque signalement de divulgation responsable.
Signaler une vulnérabilité
Nous accueillons les signalements de la communauté sécurité. Envoyez-nous par e-mail les étapes de reproduction, les URL concernées et toute preuve de concept.
Accusé de réception rapide
Nous visons à accuser réception des signalements sous trois jours ouvrés.
Vous restez informé
Nous vous tenons informé tout au long de la correction, jusqu’à la résolution du problème.
Divulgation coordonnée
Merci de nous laisser un délai raisonnable pour corriger le problème avant toute divulgation publique.
Périmètre
Ce que cette politique couvre, et ce qu’elle ne couvre pas.
Dans le périmètre
webatla.com- L’API publique sous
/api - Notre infrastructure d’origine
Hors périmètre
- Attaques DoS et DDoS volumétriques
- Ingénierie sociale et attaques physiques
- Services tiers que nous utilisons (Cloudflare, Stripe, Brevo, Tawk.to)
- Résultats de scanners automatisés sans preuve de concept fonctionnelle
Protection juridique
Nous n’engagerons ni ne soutiendrons de poursuites judiciaires contre les chercheurs agissant de bonne foi qui respectent cette politique, évitent toute atteinte à la vie privée et toute interruption de service, et n’accèdent ni ne modifient des données qui ne sont pas les leurs.
Les coordonnées de contact lisibles par machine sont publiées conformément à RFC 9116 à /.well-known/security.txt.