Sécurité
Comment signaler une faille, ce que nous nous engageons à faire en retour, et comment le service est protégé.
Dernière mise à jour: 2026-09-03
1. Signaler une vulnérabilité
Écrivez à security@aukimi.com. Cette adresse est également publiée dans https://aukimi.com/.well-known/security.txt. Signalez-nous la faille en privé d'abord, et laissez-nous la corriger avant toute divulgation publique.
2. Ce qu'il faut inclure
- Ce que vous avez trouvé, et pourquoi c'est important — l'impact, pas seulement la technique.
- Les étapes précises de reproduction, avec l'URL, le compte utilisé et l'heure.
- Une preuve de concept limitée à ce qui démontre le problème.
- La façon dont vous souhaitez être crédité, si vous le souhaitez.
3. Périmètre
Dans le périmètre : aukimi.com, app.aukimi.com, academy.aukimi.com, les hôtes multijoueur sous mp.aukimi.com, et l'API publique.
- Hors périmètre : les services tiers que nous utilisons sans les exploiter — adressez-vous à leurs propres programmes.
- Hors périmètre : les résultats de scanners automatiques sans impact démontré, l'absence d'un en-tête de durcissement à elle seule, ou le constat qu'une limitation de débit existe.
- Hors périmètre : l'ingénierie sociale de notre équipe ou de nos utilisateurs, les attaques physiques, et tout ce qui dégrade le service pour les autres.
4. Règles d'engagement et protection du chercheur
Si vous respectez ces règles en cherchant de bonne foi, nous considérerons votre travail comme autorisé, nous ne vous poursuivrons pas et nous ne demanderons à personne de le faire :
- N'utilisez que vos propres comptes et vos propres données. Arrêtez-vous au premier signe que vous pouvez atteindre celles d'autrui.
- N'exfiltrez, ne modifiez et ne détruisez aucune donnée — une capture prouvant l'accès suffit.
- Pas de déni de service, pas de test de charge, pas de pourriel.
- Laissez-nous un délai raisonnable pour corriger avant publication, et coordonnez le calendrier avec nous.
5. Ce que nous faisons en retour
- Nous accusons réception sous 5 jours ouvrés.
- Nous communiquons notre évaluation et un calendrier de correction sous 10 jours ouvrés.
- Nous vous tenons informé jusqu'à la correction, et nous vous créditons si vous le souhaitez.
Nous n'avons pas de programme de primes rémunéré à ce jour. Nous le disons clairement plutôt que d'entretenir l'ambiguïté.
6. Comment le service est protégé
Ce qui est déjà en place, pour qu'un signalement vise du neuf plutôt que ce que nous savons déjà :
- HTTPS partout, HSTS, et une politique de sécurité du contenu qui interdit les gestionnaires d'événements en ligne.
- Mots de passe hachés en bcrypt à 12 tours ; sessions en JWT signés, verrouillés sur un seul algorithme.
- Limitation de débit sur l'authentification, sur l'API, et séparément sur les points d'entrée non authentifiés.
- La connexion inter-domaines passe par des codes d'autorisation à usage unique et de courte durée, pas par un jeton dans l'URL.
- Les téléversements sont validés sur leurs octets d'en-tête, débarrassés de leurs EXIF et servis depuis un chemin en bac à sable ; le SVG est refusé partout où un fichier pourrait devenir un document.
- Les fichiers d'assets payants sont stockés hors de l'arborescence publique : c'est le paiement qui les déverrouille, pas l'obscurité de leur adresse.
7. Incidents touchant des données personnelles
Si une faille a exposé des données personnelles, dites-le dans votre signalement — les obligations de notification qui en découlent sont les nôtres, et le délai court à partir du moment où nous l'apprenons. La politique de confidentialité décrit notre traitement des données personnelles.
Des questions ?
Écrivez-nous à contact@aukimi.com.