Contact
Envoyez un rapport à mickael@hexaos.org avec un objet clair, le composant concerné et un moyen sûr de vous recontacter. Une clé OpenPGP peut être annoncée dans security.txt.
Contenu du rapport
- URL, version ou composant concerné ;
- étapes de reproduction minimales ;
- impact estimé et prérequis ;
- preuve non destructive, sans donnée personnelle de tiers ;
- proposition de correction, si disponible.
Périmètre autorisé
Les vérifications doivent rester sur des comptes et données que vous contrôlez. Sont exclus : déni de service, ingénierie sociale, exfiltration, persistance, modification de données de tiers et publication avant coordination. La présence de security.txt ne vaut pas autorisation générale d’attaquer le service.
Traitement
HexaOS vise une première réponse sous 96 heures. Cette réponse accuse réception ; elle ne promet pas nécessairement une correction dans ce délai. La gravité, la reproduction et la coordination d’une publication sont ensuite établies avec le déclarant.
Bonne foi
Un signalement respectant ce périmètre sera traité comme une recherche de bonne foi. Cette politique ne remplace pas un accord juridique individuel et ne protège pas les actes dépassant le périmètre annoncé.