Cette traduction est fournie à titre indicatif. La version anglaise est le texte juridiquement contraignant. Voir la version anglaise

Politique de divulgation en matière de sécurité

Nous prenons la sécurité de Georithm très au sérieux et accueillons favorablement les rapports responsables des chercheurs en sécurité. Cette page explique les mesures en place, ce qui entre ou non dans le champ des tests, les règles que nous demandons aux chercheurs de respecter et la manière dont nous traitons les rapports reçus.

Version
v1.0
Last updated
29 July 2026

Nous concevons Georithm en intégrant un certain nombre de mesures de sécurité, notamment :

  • Chiffrement des données en transit via TLS
  • Chiffrement des données au repos pour les données clients stockées
  • Authentification sécurisée, incluant la gestion moderne des sessions et des identifiants via notre couche d'authentification basée sur Supabase
  • Autorisations basées sur les rôles pour limiter l'accès aux données et aux fonctionnalités selon le rôle du compte
  • Limitation du débit (rate limiting) sur les points de terminaison sensibles pour réduire les abus et les attaques automatisées
  • Journaux d'audit (audit logging) pour les actions administratives et de compte significatives

Ces mesures sont maintenues et améliorées de manière continue ; elles décrivent nos pratiques plutôt qu'un résultat de sécurité certifié ou garanti.

Dans le champ d'application

  • L'application web Georithm et son tableau de bord authentifié
  • Les pages marketing publiques sous notre domaine principal
  • Nos API propriétaires utilisées par l'application Georithm

Hors champ d'application

  • Les prestataires tiers avec lesquels nous sommes intégrés, y compris les infrastructures Mapbox, Stripe et Supabase (veuillez signaler les problèmes de ces services directement au fournisseur concerné)
  • L'ingénierie sociale visant notre personnel, nos sous-traitants ou nos clients
  • Les attaques de sécurité physique contre nos bureaux ou notre personnel
  • Les tests de déni de service (DoS) volumétriques
  • Les découvertes produites uniquement par des scanners automatisés sans démonstration d'un impact exploitable

Lors de vos tests sur Georithm, veuillez :

  1. Éviter d'accéder, de télécharger ou d'exfiltrer des données qui ne vous appartiennent pas
  2. Éviter toute action susceptible de violer la vie privée d'autres utilisateurs
  3. Utiliser vos propres comptes de test dans la mesure du possible, plutôt que de vrais comptes clients
  4. Éviter toute activité qui dégrade la disponibilité ou les performances du service pour les autres utilisateurs
  5. Cesser les tests et signaler immédiatement si vous obtenez un accès involontaire à des données sensibles

Veuillez envoyer vos rapports à jerogz@georithm.info. Pour nous aider à effectuer le tri rapidement, incluez si possible :

  • Une description claire de la vulnérabilité et de son impact potentiel
  • Des instructions de reproduction étape par étape
  • Toute URL, donnée de requête/réponse ou capture d'écran pertinente
  • Le compte ou l'environnement utilisé pour les tests

Veuillez éviter d'inclure des données clients réelles dans votre rapport ; utilisez des données fictives ou de test dans la mesure du possible.

Nous nous efforçons de traiter les rapports comme suit, à titre d'objectifs et non de garanties :

  • Accuser réception d'un rapport valide sous quelques jours ouvrables
  • Fournir une évaluation initiale de tri indiquant si le rapport a été accepté pour investigation
  • Vous tenir raisonnablement informé de l'avancement de la remédiation pour les problèmes confirmés
  • Coordonner le calendrier de toute divulgation publique une fois qu'un correctif est disponible

Les délais de réponse et de remédiation peuvent varier en fonction de la gravité et de la complexité.

Nous n'engagerons pas de poursuites judiciaires contre les chercheurs qui font un effort de bonne foi pour se conformer à cette politique, signalent les vulnérabilités de manière responsable et évitent les activités interdites décrites dans les règles d'engagement ci-dessus. Cette protection ne s'étend pas aux activités qui violent les règles d'engagement ou la législation applicable.

Nous n'exploitons pas actuellement de programme de primes aux bogues (bug bounty) rémunéré. Lorsqu'un chercheur soumet un rapport précieux et divulgué de manière responsable, nous pouvons, à notre discrétion, proposer une reconnaissance publique ou une autre forme de remerciement, à moins que le chercheur ne préfère rester anonyme.

Pour les rapports sensibles, vous pouvez demander notre clé PGP actuelle ou un autre canal de communication sécurisé en contactant d'abord jerogz@georithm.info. Une empreinte de clé PGP, lorsqu'elle est disponible, sera publiée ou fournie sur demande : [PGP Key Fingerprint Placeholder].

This document is provided as an original template for Georithm and is maintained by the account owner. It is app-owned editable content and is not legal advice or an independent certification. Replace every bracketed placeholder with your company details and have the final text reviewed by a qualified adviser before relying on it.

Feedback