Sécurité

Signalez les problèmes de manière privée et sûre.

Merci de ne pas publier une vulnérabilité présumée avant qu’elle puisse être évaluée et corrigée dans un cadre sûr.

Ce qu’il faut envoyer en premier

Envoyez le premier signalement utile le plus réduit possible à security@loqy.work.

  • la version de loqy et la version de macOS concernées ;
  • les étapes minimales de reproduction, le résultat attendu et le résultat observé ;
  • votre évaluation de l’impact, sans accéder aux données d’autres personnes ;
  • un diagnostic loqy généré selon la procédure documentée sans secret, s’il est disponible.

Excluez les secrets et contenus personnels

N’envoyez pas de mot de passe, clé de fournisseur, jeton, export brut du Trousseau, document privé, espace de travail complet ou donnée personnelle sans rapport. Masquez les chemins, noms, adresses et contenus de documents, sauf si un élément précis est strictement nécessaire et explicitement demandé par le canal privé.

Cadre de réponse actuel

loqy est en pré-lancement et ne promet actuellement ni programme de récompense, ni délai de réponse garanti, ni SLA de correction. Les signalements sont accusés réception et priorisés selon leur impact crédible et les capacités disponibles.

Le signalement privé de vulnérabilités GitHub ne sera proposé qu’après vérification de ce canal sur le dépôt public. D’ici là, l’e-mail est le canal privé de référence.