Politique de signalement des vulnérabilités
Ce que nous vous demandons, ce que nous nous engageons à faire, et dans quels délais — des délais choisis pour être tenus, pas pour impressionner.
Pour signaler une vulnérabilité : security@mysporthub.fr
MySportHub est développé et exploité par une seule personne. N'utilisez ni le serveur Discord de la bêta, ni le bouton « Signaler un problème » de l'application, ni les réseaux sociaux. Ces canaux sont lus par d'autres personnes, ne sont pas confidentiels, et une faille décrite en public est une faille exploitable avant d'être corrigée.
Les informations de contact machine sont publiées, au format RFC 9116, dans le fichier /.well-known/security.txt.
1. Périmètre
Dans le périmètre
- l'application web servie sur le domaine de MySportHub et ses interfaces de programmation (
/api/…) ; - les mécanismes d'authentification, de gestion de session et de contrôle d'accès ;
- toute exposition de données d'un utilisateur à un autre utilisateur.
Hors périmètre — à signaler directement à l'éditeur concerné, pas à nous
- les services tiers : Supabase, Stripe, Resend, OVH, Oracle Cloud, GitHub, Discord ;
- les vulnérabilités des navigateurs ou des systèmes d'exploitation ;
- les tests nécessitant un accès physique à un appareil, ou la compromission préalable d'un compte.
Explicitement non considéré comme une vulnérabilité
Cette liste existe pour vous éviter d'écrire pour rien.
- l'absence d'un en-tête de sécurité, sans scénario d'exploitation démontré ;
- une sortie brute d'outil automatique, sans vérification manuelle ;
- la divulgation de numéros de version, de technologies utilisées, ou de bannières de serveur ;
- l'absence de DNSSEC, une politique DMARC non stricte, ou une configuration SPF jugée perfectible, sans usurpation aboutie et démontrée ;
- une attaque nécessitant que la victime colle elle-même du code dans sa console (« self-XSS ») ;
- le détournement de clic (« clickjacking ») sur une page ne portant aucune action sensible ;
- l'absence de limitation de débit, sans démonstration d'un impact réel ;
- les « bonnes pratiques » recommandées sans scénario d'attaque associé ;
- l'absence de programme de récompense (ce n'est pas une vulnérabilité, c'est un choix) ;
- les messages annonçant une faille sans aucun détail technique, en attente d'une contrepartie.
2. Ce que nous vous demandons
- Écrivez à security@mysporthub.fr, en français ou en anglais, avec : ce que vous avez trouvé, les étapes exactes pour le reproduire, l'impact concret que vous en tirez, et une preuve minimale (une capture, une requête, un identifiant de réponse).
- Utilisez uniquement votre propre compte de test. N'accédez pas, ne modifiez pas et n'extrayez pas les données d'un autre utilisateur. Si des données d'un tiers apparaissent, arrêtez-vous immédiatement, ne les conservez pas, et dites-le dans votre rapport : c'est une information utile, pas un aveu.
- Pas de déni de service, pas de test de charge, pas de dégradation du service. Des personnes utilisent réellement cette application.
- Pas d'hameçonnage, de spam ni d'ingénierie sociale visant les utilisateurs ou l'éditeur.
- Ne joignez aucune donnée personnelle réelle à votre rapport. Si une preuve l'exige, caviardez-la ; un identifiant partiel suffit toujours à démontrer un accès.
- Laissez-nous 90 jours avant toute publication. Si vous estimez ce délai inadapté, dites-le : il se discute.
3. Ce que nous nous engageons à faire
Accuser réception de votre message
5 jours ouvrés
Vous dire si le rapport est recevable, et notre estimation de gravité
15 jours ouvrés
Vous tenir informé tant que le sujet est ouvert
Au moins une fois par mois
Vous prévenir quand le correctif est déployé
Le jour du déploiement
Nous n'annonçons volontairement aucun délai de correction garanti. MySportHub est développé par une personne seule : un engagement à « corriger sous 72 heures » serait un engagement que nous ne tiendrions pas, et un engagement non tenu vaut moins qu'une absence d'engagement. Ce que nous visons : 30 jours pour une vulnérabilité critique, et une date annoncée dès que nous savons que nous ne la tiendrons pas.
Nous nous engageons en outre à :
- ne pas engager de poursuite judiciaire ni de signalement pénal contre une personne qui respecte cette politique et agit de bonne foi, et à considérer ses actions comme autorisées ;
- vous créditer publiquementsur une page de remerciements, si vous le souhaitez, sous le nom ou le pseudonyme de votre choix — c'est notre seule contrepartie, et elle est sincère ;
- informer les utilisateurs concernés si une vulnérabilité a effectivement exposé leurs données, et déclarer la violation à la CNIL dans les 72 heures lorsque la réglementation l'impose.
4. Ce que nous ne faisons pas
Aucune récompense financière. Aucune prime, aucun bon d'achat, aucun goodie, aucun abonnement offert. MySportHub n'a pas de programme de bug bounty et n'en aura pas à court terme. Cette phrase figure aussi en tête du fichier security.txt : elle y est pour que vous ne perdiez pas votre temps, et pour que nous ne perdions pas le nôtre.
Nous ne répondons pas individuellement aux rapports listés comme hors périmètre en section 1.
5. Si votre rapport est sensible
Nous ne publions pas de clé de chiffrement, parce que nous ne pourrions pas garantir de la relever — et un rapport chiffré que personne ne peut lire vaut un rapport perdu. Si votre découverte est trop sensible pour un mail en clair : envoyez d'abord un message court, sans détail technique, disant qu'il existe et quel composant il touche. Nous conviendrons d'un canal en réponse, sous 5 jours ouvrés.
6. Vos données dans un rapport
Votre adresse électronique et le contenu de votre rapport sont conservés le temps du traitement, puis deux ans au plus à des fins de preuve et de suivi des correctifs. Vous pouvez en demander l'effacement à la même adresse, sauf obligation légale contraire. Le traitement de vos données par MySportHub est décrit dans la politique de confidentialité.