Signaler une vulnérabilité
Politique de divulgation responsable — version en vigueur au 16 septembre 2026
Objet
Cette page décrit comment signaler une vulnérabilité de sécurité affectant Vyltr ou ses services, et ce que ce signalement autorise ou non.
Elle ne décrit aucune certification, aucun audit externe et aucun niveau de sécurité atteint : elle décrit uniquement une procédure de signalement.
Comment signaler
Envoyez votre signalement par courriel à
contact@hagen-entreprise.fr,
avec Vulnérabilité en objet.
Le point de contact lisible par machine est publié conformément à la RFC 9116 : /.well-known/security.txt.
Langues acceptées : français, anglais.
Informations à fournir
Pour qu'un signalement puisse être traité, il doit contenir :
- l'URL ou l'endpoint affecté — adresse exacte, et méthode HTTP le cas échéant ;
- une description de la vulnérabilité ;
- les étapes de reproduction, dans l'ordre, suffisamment détaillées pour être rejouées ;
- l'impact : ce qu'un tiers pourrait obtenir ou provoquer en exploitant la faille ;
- une preuve de concept si vous en disposez — elle est facultative.
Les dates et heures de vos essais, ainsi que l'adresse IP source utilisée, nous aident à retrouver les traces correspondantes. Elles ne sont pas obligatoires.
Périmètre autorisé
Sont autorisés les seuls tests non destructifs strictement nécessaires à la démonstration de la vulnérabilité que vous signalez.
Concrètement : vous devez vous arrêter dès que l'existence de la faille est établie. Aller au-delà de ce point n'ajoute rien au signalement et sort du périmètre autorisé.
N'utilisez que des comptes et des données qui vous appartiennent. Si un test nécessite un compte, créez-en un.
Actions interdites
Les actions suivantes sont interdites, sans exception :
- accéder, extraire, modifier ou supprimer des données appartenant à des tiers — clients, utilisateurs ou salariés ;
- le déni de service, sous toute forme : test de charge, saturation, épuisement de ressources, envoi massif de requêtes ;
- l'ingénierie sociale et l'hameçonnage, ainsi que toute sollicitation de nos clients, utilisateurs, salariés ou prestataires ;
- toute forme de persistance : implantation de porte dérobée, création ou élévation de compte, dépôt de fichier, tâche planifiée, modification de configuration, maintien d'un accès après la démonstration ;
- l'accès physique à nos locaux ou à notre matériel ;
- la divulgation publique de la vulnérabilité avant sa correction, ou sans notre accord écrit ;
- toute attaque visant nos prestataires ou nos hébergeurs, qui ne relèvent pas de notre périmètre.
Un signalement obtenu au moyen de l'une de ces actions ne sera pas traité comme une divulgation responsable.
Absence de programme de bug bounty
Il n'existe actuellement aucun programme public de bug bounty chez Vyltr.
Aucune rémunération n'est garantie, ni pour un signalement recevable, ni pour une vulnérabilité critique. Aucune grille de récompense n'est publiée et aucun montant ne peut être invoqué.
Si vous attendez une contrepartie financière, ne nous transmettez pas votre signalement : nous ne pouvons pas nous y engager.
Nous pouvons, sur simple demande, mentionner votre nom ou votre pseudonyme parmi les personnes ayant signalé une vulnérabilité. Cette mention est le seul remerciement que nous garantissons.
Traitement du signalement
Notre objectif est d'accuser réception d'un signalement dans un délai de 5 jours ouvrés, puis de vous indiquer si la vulnérabilité est confirmée.
Ce délai est un objectif de fonctionnement, pas un engagement contractuel : Vyltr est édité par une structure de petite taille et aucun niveau de service n'est garanti sur cette procédure.
Nous vous informerons de la correction lorsqu'elle sera déployée.
Hors périmètre
Les éléments suivants ne sont pas considérés comme des vulnérabilités :
- les résultats bruts d'un scanner automatisé, sans démonstration d'impact ;
- l'absence d'un en-tête HTTP ou d'une bonne pratique, sans exploitation démontrée ;
- les défauts de configuration d'un service tiers que nous n'exploitons pas ;
- les problèmes exigeant un navigateur obsolète, un accès physique à la machine de la victime, ou un poste déjà compromis ;
- les questions de conformité ou de politique éditoriale, qui relèvent du même contact
sans la mention
Vulnérabilité.