Dernière mise à jour : 13 septembre 2026
Si vous avez découvert une faille dans Incleus, nous voulons en être informés ; la présente page explique comment nous le dire et ce qui se passe ensuite. Sachez d’emblée qu’il n’existe aucun programme de primes : nous sommes une petite entreprise et ne pouvons pas rémunérer les signalements. Ce que nous offrons, c’est une réponse rapide donnée par une personne, une mention si vous la souhaitez, et l’engagement de ne pas vous inquiéter pour avoir cherché.
Écrivez à security@incleus.com en donnant assez de détails pour reproduire le problème : une adresse, les étapes suivies et ce que vous avez observé. Si vous préférez ne pas transmettre ces détails par courriel, dites-le dès le premier message et nous conviendrons d’un autre moyen.
Le site vitrine, l’application, les routes d’interface qui la desservent, la page de paiement publique qu’un client ouvre à partir d’un lien, ainsi que les documents que nous envoyons par courriel.
L’infrastructure propre à nos fournisseurs — Supabase, Vercel, Stripe, Anthropic et Resend — qui doit leur être signalée directement, et nous vous aiderons à vous orienter au besoin. Également : tout ce qui exige un accès physique ou un appareil compromis, l’ingénierie sociale, les résultats bruts d’un outil de balayage sans incidence démontrée, ainsi que l’absence d’en-têtes de durcissement ou de limitation de débit sans faille exploitable à l’appui.
La vérification en deux étapes est facultative plutôt qu’obligatoire aujourd’hui, et il s’agit d’une décision publiée et non d’un oubli — un signalement se résumant à « l’authentification multifacteur n’est pas imposée » nous apprend une chose que nous avons déjà écrite. Il en va de même pour l’absence d’engagement de disponibilité. La section 3 de la politique de confidentialité expose fidèlement ce qui protège vos données aujourd’hui, et où cette protection s’arrête.