Sécurité et divulgation responsable

Nous construisons un produit de sécurité, alors nous nous imposons la norme que nous appliquons aux autres. Si vous avez trouvé une vulnérabilité dans Reeve, nous voulons le savoir.

Nous accueillons la recherche en sécurité de bonne foi et travaillerons avec vous pour comprendre et corriger rapidement tout problème valide.

Comment signaler une vulnérabilité

Écrivez-nous avec assez de détails pour reproduire le problème. Merci de nous laisser une chance raisonnable de le corriger avant toute divulgation publique.

Contacter l'équipe sécurité

Éléments utiles à inclure

  • Une description claire du problème et de son impact.
  • Des étapes détaillées ou une preuve de concept pour le reproduire.
  • L'URL, la page ou le point d'accès concerné.
  • Votre nom ou pseudo, si vous souhaitez être crédité.

Périmètre

Nos propres sites et services (reeve.page et le scanner Reeve) sont dans le périmètre. Merci de ne pas tester d'apps tierces via Reeve, de ne pas mener d'attaques par déni de service ou de tests de charge automatisés, et de ne pas accéder à des données qui ne sont pas les vôtres, ni les modifier ou les exfiltrer.

Protection des chercheurs

Nous n'engagerons ni ne soutiendrons aucune action en justice contre les chercheurs qui agissent de bonne foi, respectent cette politique, évitent les atteintes à la vie privée et les interruptions de service, et nous laissent un délai raisonnable pour répondre avant toute divulgation.

À quoi s'attendre

Nous accuserons réception de votre signalement, vous tiendrons informé pendant l'enquête et vous préviendrons une fois le problème résolu. Nous n'avons pas encore de programme de primes rémunéré, mais nous vous sommes sincèrement reconnaissants — et heureux de vous créditer.

Les coordonnées lisibles par machine sont publiées sur /.well-known/security.txt. /.well-known/security.txt