Signaler un problème de sécurité

Si vous avez découvert une faille dans Incleus, nous voulons en être informés ; la présente page explique comment nous le dire et ce qui se passe ensuite. Sachez d’emblée qu’il n’existe aucun programme de primes : nous sommes une petite entreprise et ne pouvons pas rémunérer les signalements. Ce que nous offrons, c’est une réponse rapide donnée par une personne, une mention si vous la souhaitez, et l’engagement de ne pas vous inquiéter pour avoir cherché.

Comment nous signaler une faille

Écrivez à security@incleus.com en donnant assez de détails pour reproduire le problème : une adresse, les étapes suivies et ce que vous avez observé. Si vous préférez ne pas transmettre ces détails par courriel, dites-le dès le premier message et nous conviendrons d’un autre moyen.

Ce que nous nous engageons à faire

  • Nous accuserons réception de votre signalement dans les cinq jours ouvrables.
  • Dans les dix jours ouvrables, nous vous dirons si nous avons pu reproduire le problème, quelle gravité nous lui attribuons et ce que nous comptons faire.
  • Nous vous préviendrons lorsque la faille sera corrigée ; aucun signalement ne sera clos en silence.
  • Nous vous mentionnerons nommément sur cette page si vous le souhaitez, et préserverons votre anonymat si vous le préférez.
  • Nous n’intenterons ni n’appuierons aucune poursuite contre vous pour des recherches en sécurité menées de bonne foi et dans les limites énoncées ici. Si un tiers devait présenter une réclamation visant des recherches conformes à la présente page, nous le lui indiquerons clairement.

Ce que nous vous demandons

  • Laissez-nous un délai raisonnable pour corriger le problème avant d’en parler publiquement. Quatre-vingt-dix jours est l’usage, et nous ne demanderons pas davantage sans vous en expliquer la raison.
  • N’accédez pas aux données d’autrui, ne les modifiez pas, ne les conservez pas et ne les communiquez pas. Le cloisonnement entre entreprises est précisément ce que nous aimerions vous voir éprouver : demandez-le-nous et nous vous ouvrirons une entreprise remplie de nos propres données, de sorte que vous n’ayez jamais à toucher à celles d’un client.
  • Ne dégradez le service pour personne : aucun déni de service, aucun test de charge, aucun balayage automatisé massif en production.
  • Aucune ingénierie sociale, aucun hameçonnage et aucune tentative physique visant notre personnel, nos clients ou nos fournisseurs. Ces démarches atteignent des personnes qui n’ont pas consenti à être mises à l’épreuve.

Ce qui est visé

Le site vitrine, l’application, les routes d’interface qui la desservent, la page de paiement publique qu’un client ouvre à partir d’un lien, ainsi que les documents que nous envoyons par courriel.

Ce qui n’est pas visé

L’infrastructure propre à nos fournisseurs — Supabase, Vercel, Stripe, Anthropic et Resend — qui doit leur être signalée directement, et nous vous aiderons à vous orienter au besoin. Également : tout ce qui exige un accès physique ou un appareil compromis, l’ingénierie sociale, les résultats bruts d’un outil de balayage sans incidence démontrée, ainsi que l’absence d’en-têtes de durcissement ou de limitation de débit sans faille exploitable à l’appui.

Ce que nous savons déjà

La vérification en deux étapes est facultative plutôt qu’obligatoire aujourd’hui, et il s’agit d’une décision publiée et non d’un oubli — un signalement se résumant à « l’authentification multifacteur n’est pas imposée » nous apprend une chose que nous avons déjà écrite. Il en va de même pour l’absence d’engagement de disponibilité. La section 3 de la politique de confidentialité expose fidèlement ce qui protège vos données aujourd’hui, et où cette protection s’arrête.