Sextant (sextantquant.com) — version 1.1, en vigueur depuis le 28 septembre 2026 (version 1.0 : 4 mai 2026).
En bref : si vous découvrez une vulnérabilité de sécurité affectant Sextant, contactez-nous à [email protected] (PGP optionnel sur demande). Nous accusons réception sous 72 h, investiguons, et coordonnons une publication conjointe sous 90 jours maximum. Pas de récompense monétaire à ce stade, mais reconnaissance publique systématique pour les rapports valides.
https://www.sextantquant.com et https://sextantquant.com (frontend, pages publiques, dashboard authentifié)https://api.sextantquant.com (API : formulaire de demande d'audit, inscription depuis le Miroir, paiement)Envoyez votre rapport à [email protected]. Demandez notre clé PGP si vous souhaitez chiffrer le rapport.
Sujet : [VULN] <catégorie OWASP> — <résumé en 6 mots> 1. Catégorie (XSS, IDOR, SSRF, RCE, auth bypass, etc.) 2. URL / endpoint affecté 3. Étapes de reproduction (numérotées, copiables) 4. Impact (qu'est-ce qu'un attaquant peut faire concrètement ?) 5. Proof of concept (capture, vidéo, payload — sans exfiltrer) 6. Suggestion de correction (optionnel) 7. Votre handle public si vous souhaitez être crédité
| Étape | Délai cible |
|---|---|
| Accusé de réception | 72 heures (jours ouvrés FR) |
| Triage initial + sévérité | 5 jours ouvrés |
| Plan de correction communiqué | 2 semaines |
| Embargo maximal avant publication | 90 jours (négociable si correctif complexe) |
| Publication coordonnée + crédit | après déploiement du correctif |
Sextant ne propose pas de récompense monétaire. En revanche, tout rapport valide donne lieu à :
Nous nous engageons à ne pas engager de poursuites légales contre les chercheurs en sécurité qui :
Si vous avez le moindre doute sur la portée de cette protection, contactez-nous avant votre test à [email protected].
Cette politique est annoncée via le standard RFC 9116 à l'adresse /.well-known/security.txt.