Divulgation responsable
Publié 2026.08.03
Si vous croyez avoir trouvé une vulnérabilité de sécurité dans ce site Web ou le projet WGO, merci de la signaler de façon responsable. Nous préférons l’apprendre de vous plutôt que de le lire plus tard.
Cette page est la politique lisible par une personne derrière notre fichier
security.txt.
Portée
Dans la portée :
wgo-audit.com,brand.wgo-audit.comet le Worker Cloudflare qui les sert;- le formulaire de contact et la façon dont il traite ce que vous envoyez;
- les fichiers lisibles par machine publiés, comme
security.txtetrobots.txt; et - le code à code ouvert de
wgo-audit/code.
Hors portée :
- les services tiers énumérés sur notre page Sous-traitants — signalez-les au fournisseur, même si une note à notre intention est appréciée;
- les essais de déni de service ou de charge, de quelque nature que ce soit;
- l’ingénierie sociale du responsable, des contributeurs ou des utilisateurs;
- le pourriel, l’hameçonnage ou le bourrage d’identifiants; et
- les constats qui ne touchent que des navigateurs désuets ou non pris en charge.
Règles d’engagement
Nous vous demandons de :
- signaler rapidement, avec assez de détails pour reproduire le problème;
- n’utiliser que vos propres données et vos propres envois de test;
- éviter d’accéder à des données qui ne sont pas les vôtres, de les modifier ou de les supprimer;
- éviter la persistance, le déplacement latéral et les essais destructeurs; et
- nous laisser une chance raisonnable de réagir avant toute divulgation publique.
Le formulaire de contact est limité en débit. Veuillez décrire un problème plutôt que de contourner cette limite pour le démontrer.
Comment signaler
Signalez en privé au moyen des
avis de sécurité GitHub,
ou utilisez l’adresse de contact indiquée dans
/.well-known/security.txt. Indiquez l’URL ou le
composant touché, le type de vulnérabilité, les étapes de reproduction, l’incidence
que vous lui attribuez, et la façon dont vous souhaitez être crédité, le cas
échéant.
À quoi vous attendre
WGO est un petit projet à code ouvert, pas un programme de primes doté de personnel. Nous visons à accuser réception des signalements de bonne foi en cinq jours ouvrables et à vous tenir informé pendant l’analyse; les délais dépendent de la gravité. Il n’y a pas de prime en argent, mais nous sommes heureux de vous créditer publiquement lorsqu’un signalement mène à un correctif, si vous le souhaitez.
Refuge sécuritaire
Nous n’entreprendrons ni n’appuierons aucune action en justice contre une recherche de sécurité de bonne foi qui respecte cette politique, protège la vie privée, évite de nuire aux personnes et aux données, et ne dégrade pas le service. Si vous n’êtes pas certain qu’une chose est dans la portée, demandez d’abord — une question ne coûte rien. Ce refuge couvre les systèmes que nous exploitons; il ne peut autoriser des essais contre les services tiers dont nous dépendons.