Politique de signalement des vulnérabilités

Ce que nous vous demandons, ce que nous nous engageons à faire, et dans quels délais — des délais choisis pour être tenus, pas pour impressionner.

Pour signaler une vulnérabilité : security@mysporthub.fr

MySportHub est développé et exploité par une seule personne. N'utilisez ni le serveur Discord de la bêta, ni le bouton « Signaler un problème » de l'application, ni les réseaux sociaux. Ces canaux sont lus par d'autres personnes, ne sont pas confidentiels, et une faille décrite en public est une faille exploitable avant d'être corrigée.

Les informations de contact machine sont publiées, au format RFC 9116, dans le fichier /.well-known/security.txt.

1. Périmètre

Dans le périmètre

Hors périmètre — à signaler directement à l'éditeur concerné, pas à nous

Explicitement non considéré comme une vulnérabilité

Cette liste existe pour vous éviter d'écrire pour rien.

2. Ce que nous vous demandons

  1. Écrivez à security@mysporthub.fr, en français ou en anglais, avec : ce que vous avez trouvé, les étapes exactes pour le reproduire, l'impact concret que vous en tirez, et une preuve minimale (une capture, une requête, un identifiant de réponse).
  2. Utilisez uniquement votre propre compte de test. N'accédez pas, ne modifiez pas et n'extrayez pas les données d'un autre utilisateur. Si des données d'un tiers apparaissent, arrêtez-vous immédiatement, ne les conservez pas, et dites-le dans votre rapport : c'est une information utile, pas un aveu.
  3. Pas de déni de service, pas de test de charge, pas de dégradation du service. Des personnes utilisent réellement cette application.
  4. Pas d'hameçonnage, de spam ni d'ingénierie sociale visant les utilisateurs ou l'éditeur.
  5. Ne joignez aucune donnée personnelle réelle à votre rapport. Si une preuve l'exige, caviardez-la ; un identifiant partiel suffit toujours à démontrer un accès.
  6. Laissez-nous 90 jours avant toute publication. Si vous estimez ce délai inadapté, dites-le : il se discute.

3. Ce que nous nous engageons à faire

Accuser réception de votre message

5 jours ouvrés

Vous dire si le rapport est recevable, et notre estimation de gravité

15 jours ouvrés

Vous tenir informé tant que le sujet est ouvert

Au moins une fois par mois

Vous prévenir quand le correctif est déployé

Le jour du déploiement

Nous n'annonçons volontairement aucun délai de correction garanti. MySportHub est développé par une personne seule : un engagement à « corriger sous 72 heures » serait un engagement que nous ne tiendrions pas, et un engagement non tenu vaut moins qu'une absence d'engagement. Ce que nous visons : 30 jours pour une vulnérabilité critique, et une date annoncée dès que nous savons que nous ne la tiendrons pas.

Nous nous engageons en outre à :

Aucune récompense

4. Ce que nous ne faisons pas

Aucune récompense financière. Aucune prime, aucun bon d'achat, aucun goodie, aucun abonnement offert. MySportHub n'a pas de programme de bug bounty et n'en aura pas à court terme. Cette phrase figure aussi en tête du fichier security.txt : elle y est pour que vous ne perdiez pas votre temps, et pour que nous ne perdions pas le nôtre.

Nous ne répondons pas individuellement aux rapports listés comme hors périmètre en section 1.

5. Si votre rapport est sensible

Nous ne publions pas de clé de chiffrement, parce que nous ne pourrions pas garantir de la relever — et un rapport chiffré que personne ne peut lire vaut un rapport perdu. Si votre découverte est trop sensible pour un mail en clair : envoyez d'abord un message court, sans détail technique, disant qu'il existe et quel composant il touche. Nous conviendrons d'un canal en réponse, sous 5 jours ouvrés.

6. Vos données dans un rapport

Votre adresse électronique et le contenu de votre rapport sont conservés le temps du traitement, puis deux ans au plus à des fins de preuve et de suivi des correctifs. Vous pouvez en demander l'effacement à la même adresse, sauf obligation légale contraire. Le traitement de vos données par MySportHub est décrit dans la politique de confidentialité.