RESPONSIBLE DISCLOSURE

Politique de divulgation des vulnérabilités

Sextant (sextantquant.com) — version 1.1, en vigueur depuis le 28 septembre 2026 (version 1.0 : 4 mai 2026).

En bref : si vous découvrez une vulnérabilité de sécurité affectant Sextant, contactez-nous à [email protected] (PGP optionnel sur demande). Nous accusons réception sous 72 h, investiguons, et coordonnons une publication conjointe sous 90 jours maximum. Pas de récompense monétaire à ce stade, mais reconnaissance publique systématique pour les rapports valides.

1. Scope

Dans le scope

Hors scope

2. Règles d'engagement

3. Comment rapporter

Envoyez votre rapport à [email protected]. Demandez notre clé PGP si vous souhaitez chiffrer le rapport.

Format recommandé

Sujet : [VULN] <catégorie OWASP> — <résumé en 6 mots>

1. Catégorie (XSS, IDOR, SSRF, RCE, auth bypass, etc.)
2. URL / endpoint affecté
3. Étapes de reproduction (numérotées, copiables)
4. Impact (qu'est-ce qu'un attaquant peut faire concrètement ?)
5. Proof of concept (capture, vidéo, payload — sans exfiltrer)
6. Suggestion de correction (optionnel)
7. Votre handle public si vous souhaitez être crédité

4. Notre engagement de réponse

ÉtapeDélai cible
Accusé de réception72 heures (jours ouvrés FR)
Triage initial + sévérité5 jours ouvrés
Plan de correction communiqué2 semaines
Embargo maximal avant publication90 jours (négociable si correctif complexe)
Publication coordonnée + créditaprès déploiement du correctif

5. Reconnaissance

Sextant ne propose pas de récompense monétaire. En revanche, tout rapport valide donne lieu à :

6. Safe harbor

Nous nous engageons à ne pas engager de poursuites légales contre les chercheurs en sécurité qui :

  1. respectent cette politique en bonne foi,
  2. se limitent à des techniques de test non destructives,
  3. n'accèdent qu'aux données strictement nécessaires à la démonstration,
  4. nous laissent un délai raisonnable pour corriger avant publication.

Si vous avez le moindre doute sur la portée de cette protection, contactez-nous avant votre test à [email protected].

7. Fichier security.txt

Cette politique est annoncée via le standard RFC 9116 à l'adresse /.well-known/security.txt.