Sécurité
Signalez les problèmes de manière privée et sûre.
Un signalement précis et limité aide à corriger une vulnérabilité sans exposer davantage les personnes, les données ou les systèmes.
Dernière mise à jour :
Canal de signalement privé
Envoyez le premier signalement utile le plus réduit possible à security@loqy.work.
Le canal privé de référence est celui publié dans security.txt.
- la version exacte de loqy, la révision du code, l’URL concernée et, le cas échéant, la version de macOS ;
- les prérequis, les étapes minimales de reproduction, le résultat attendu et le résultat observé ;
- votre évaluation de l’impact et le caractère reproductible du problème, sans accéder aux données d’une autre personne ;
- un diagnostic loqy sans contenu, relu manuellement, lorsque c’est nécessaire.
Excluez les secrets et contenus personnels
N’envoyez aucun mot de passe, clé de fournisseur, jeton, cookie, en-tête d’autorisation, export brut du Trousseau ou de rapport de crash, document privé, espace de travail complet, base de données ou donnée personnelle sans rapport. Supprimez les lignes ou fichiers sensibles plutôt que de compter sur un masquage cosmétique.
Avant toute pièce jointe, retirez les secrets et les données personnelles, et ne gardez que ce qui est nécessaire pour reproduire le problème.
Cadre de recherche de bonne foi
La recherche responsable est bienvenue dans le strict respect des limites suivantes. Cette politique n’autorise ni à enfreindre la loi, ni à accéder aux données de tiers, ni à tester un système que vous ne possédez ou ne contrôlez pas.
- testez uniquement votre compte, votre appareil, vos données et les surfaces loqy pour lesquelles vous êtes autorisé ;
- n’utilisez ni déni de service, ni spam, ni ingénierie sociale, ni attaque physique, ni charge destructive, ni persistance, ni exfiltration de données ;
- arrêtez-vous dès que le problème minimal est démontré et ne conservez, ne modifiez, ne copiez ni ne divulguez aucune donnée rencontrée par inadvertance ;
- arrêtez immédiatement le test et signalez-le en privé si des données personnelles, des identifiants, le contenu d’un tiers ou un accès plus large deviennent visibles.
Qualification et divulgation coordonnée
Les signalements sont priorisés selon leur impact crédible. Chaque signalement est analysé sur la version exacte concernée selon son accessibilité, son impact, son exploitabilité et les protections existantes. Lorsqu’un signalement ne relève pas de la sécurité, loqy le réoriente si possible vers le canal approprié. loqy informe la personne à l’origine du signalement lorsque c’est possible.
Partagez d’abord toute vulnérabilité présumée en privé et laissez un délai raisonnable pour évaluer une correction ou une mesure de réduction du risque. loqy coordonne la divulgation au cas par cas en conciliant remédiation, personnes affectées et intérêt public.
Incidents de sécurité et données personnelles
Tout incident crédible est contenu, documenté et évalué. Une violation de données personnelles est traitée selon les seuils de risque du RGPD, avec notification à la CNIL lorsqu’elle est requise et information des personnes concernées lorsqu’un risque élevé est probable.
Pour exercer un droit relatif à vos données sans signaler une vulnérabilité, écrivez à privacy@loqy.work.
Crash, récupération et perte de données
Un crash, une mise à jour échouée ou une perte de données présumée relève d’abord de l’assistance, sauf si le problème révèle aussi un accès non autorisé, une suppression dangereuse, l’exposition d’un identifiant ou la rupture d’une autre frontière de sécurité. Préservez l’état actuel et écrivez à support@loqy.work.