Passer au contenu
WGO

Divulgation responsable

Publié 2026.08.03

Si vous croyez avoir trouvé une vulnérabilité de sécurité dans ce site Web ou le projet WGO, merci de la signaler de façon responsable. Nous préférons l’apprendre de vous plutôt que de le lire plus tard.

Cette page est la politique lisible par une personne derrière notre fichier security.txt.

Portée

Dans la portée :

  • wgo-audit.com, brand.wgo-audit.com et le Worker Cloudflare qui les sert;
  • le formulaire de contact et la façon dont il traite ce que vous envoyez;
  • les fichiers lisibles par machine publiés, comme security.txt et robots.txt; et
  • le code à code ouvert de wgo-audit/code.

Hors portée :

  • les services tiers énumérés sur notre page Sous-traitants — signalez-les au fournisseur, même si une note à notre intention est appréciée;
  • les essais de déni de service ou de charge, de quelque nature que ce soit;
  • l’ingénierie sociale du responsable, des contributeurs ou des utilisateurs;
  • le pourriel, l’hameçonnage ou le bourrage d’identifiants; et
  • les constats qui ne touchent que des navigateurs désuets ou non pris en charge.

Règles d’engagement

Nous vous demandons de :

  • signaler rapidement, avec assez de détails pour reproduire le problème;
  • n’utiliser que vos propres données et vos propres envois de test;
  • éviter d’accéder à des données qui ne sont pas les vôtres, de les modifier ou de les supprimer;
  • éviter la persistance, le déplacement latéral et les essais destructeurs; et
  • nous laisser une chance raisonnable de réagir avant toute divulgation publique.

Le formulaire de contact est limité en débit. Veuillez décrire un problème plutôt que de contourner cette limite pour le démontrer.

Comment signaler

Signalez en privé au moyen des avis de sécurité GitHub, ou utilisez l’adresse de contact indiquée dans /.well-known/security.txt. Indiquez l’URL ou le composant touché, le type de vulnérabilité, les étapes de reproduction, l’incidence que vous lui attribuez, et la façon dont vous souhaitez être crédité, le cas échéant.

À quoi vous attendre

WGO est un petit projet à code ouvert, pas un programme de primes doté de personnel. Nous visons à accuser réception des signalements de bonne foi en cinq jours ouvrables et à vous tenir informé pendant l’analyse; les délais dépendent de la gravité. Il n’y a pas de prime en argent, mais nous sommes heureux de vous créditer publiquement lorsqu’un signalement mène à un correctif, si vous le souhaitez.

Refuge sécuritaire

Nous n’entreprendrons ni n’appuierons aucune action en justice contre une recherche de sécurité de bonne foi qui respecte cette politique, protège la vie privée, évite de nuire aux personnes et aux données, et ne dégrade pas le service. Si vous n’êtes pas certain qu’une chose est dans la portée, demandez d’abord — une question ne coûte rien. Ce refuge couvre les systèmes que nous exploitons; il ne peut autoriser des essais contre les services tiers dont nous dépendons.