Signaler des failles de sécurité
Version : septembre 2026
Nous prenons les signalements de sécurité au sérieux et les accueillons volontiers. Cette page décrit comment nous joindre, ce que nous faisons d'un signalement et ce que vous pouvez attendre de nous en retour.
Comment signaler
Veuillez envoyer votre signalement par e-mail. Merci de ne pas divulguer publiquement la faille avant que nous ayons pu la corriger.
Nous lisons les signalements en allemand et en anglais.
Un signalement utile contient :
- Le composant concerné (site web, serveur de licences, application de bureau) et la version.
- Les étapes de reproduction, aussi précises que possible.
- Ce qu'un attaquant pourrait en tirer.
- Comment nous pouvons vous créditer, si vous souhaitez être nommé.
Périmètre
Cette politique couvre les composants que nous exploitons et livrons nous-mêmes :
- Le site flowbotcommander.com, y compris l'espace client.
- Le serveur de licences et ses interfaces sous /api/.
- L'application de bureau FlowBotCommander et son mécanisme de mise à jour.
Sont exclus les services tiers que nous ne faisons qu'utiliser (par exemple PayPal ou notre hébergeur) — veuillez signaler ces failles directement au prestataire concerné.
Ce que vous pouvez attendre de nous
- Nous accusons réception de votre signalement sous 72 heures.
- Nous vous communiquons notre évaluation et la marche à suivre prévue sous dix jours ouvrés.
- Une fois corrigée, nous vous informons et vous mentionnons sur demande dans les notes de version.
Recherche de bonne foi
Si vous effectuez vos recherches de bonne foi et respectez les règles ci-dessous, nous n'engagerons aucune démarche juridique et ne vous dénoncerons pas :
- N'accédez qu'à vos propres données ; arrêtez dès que vous atteignez des données de tiers.
- Ne supprimez ni ne modifiez de données et ne portez pas atteinte à la disponibilité (pas de tests de déni de service, pas de requêtes en masse).
- Laissez-nous un délai raisonnable pour corriger avant toute publication.
Nous n'exploitons pas de programme de bug bounty rémunéré. Un signalement est volontaire et ne donne droit à aucune rémunération.
Contact lisible par machine
Les mêmes coordonnées sont disponibles sous forme lisible par machine à l'adresse /.well-known/security.txt, conformément à la RFC 9116.