Sécurité

Politique de sécurité

Sellat existe pour qu’une preuve puisse être vérifiée sans faire confiance à personne, et cela n’a de sens que si le service qui la crée est sûr. Si vous trouvez une vulnérabilité, nous vous remercions de nous la signaler de manière responsable.

Dernière mise à jour : 30 septembre 2026

Contact sécurité [email protected] Également dans /.well-known/security.txt

Comment signaler

Écrivez à [email protected], en catalan, en espagnol ou en anglais.

Pour que nous puissions la reproduire et l’évaluer, indiquez :

  • Une description de la vulnérabilité.
  • Les étapes pour la reproduire.
  • L’impact que vous pensez qu’elle a.
  • L’URL ou l’endpoint concerné.

Notre engagement

Quand nous recevons votre signalement :

  • Nous en accusons réception sous 72 heures.
  • Nous vous tenons informé de son état au moins tous les 7 jours jusqu’à sa clôture.
  • Nous le corrigeons dans un délai raisonnable selon sa gravité.
  • Si vous le souhaitez, nous vous remercions publiquement dans la section des remerciements.

Safe harbor

Nous n’engagerons aucune action en justice contre quiconque mène des recherches de bonne foi et respecte cette politique.

Si vous doutez qu’un test soit autorisé, demandez-nous d’abord à [email protected].

Règles

Pendant vos recherches :

  • N’accédez pas aux données de tiers, ne les modifiez pas et ne les détruisez pas. Si vous tombez dessus par accident, arrêtez-vous et prévenez-nous.
  • Pas de déni de service (DoS), de spam, d’ingénierie sociale ni d’attaques physiques.
  • Utilisez uniquement vos propres comptes.
  • Laissez-nous un délai raisonnable pour corriger le problème avant de le rendre public.

Hors périmètre

Nous ne traitons pas les points suivants comme des vulnérabilités, sauf si vous démontrez un impact réel :

  • Les rapports de scanners automatiques sans preuve d’impact.
  • Les en-têtes de sécurité manquants sans exploitation possible.
  • Le clickjacking sur des pages sans action sensible.
  • La configuration SPF ou DMARC.
  • Le self-XSS.
  • Les limites de fréquence sur des endpoints non critiques.

Récompenses

Nous n’avons pas de programme de bug bounty rémunéré pour le moment. Ce que nous pouvons vous offrir, ce sont nos remerciements publics, si vous le souhaitez.

Remerciements

Les personnes qui nous ont signalé une vulnérabilité de manière responsable et ont accepté d’apparaître ici.

Aucune entrée pour l’instant. Merci d’avance à celles et ceux qui nous aideront à rendre Sellat plus sûr.