Documents juridiques

Breakcold · Documents juridiques

Politique de divulgation des vulnérabilités

Dernière mise à jour · 3 septembre 2026

Comment signaler de manière responsable une vulnérabilité de sécurité dans Breakcold.

Sommaire

1. Signaler une vulnérabilité

Si vous pensez avoir découvert une vulnérabilité de sécurité dans un système exploité par Breakcold, écrivez à support@breakcold.com en indiquant « Security vulnerability » dans l’objet. Logike SAS exploite Breakcold. Demandez-nous un moyen sécurisé de transmettre des éléments de preuve sensibles avant de les envoyer.

Précisez l’URL ou la fonctionnalité concernée, les conditions nécessaires pour reproduire le problème, son impact potentiel et les éléments minimaux permettant de le comprendre. Utilisez vos propres données de test. N’incluez pas de mots de passe, d’identifiants utilisables, de dossiers clients privés ou de données personnelles inutiles.

2. Périmètre et autorisation

Cette politique explique comment signaler une vulnérabilité présumée. Elle n’accorde pas d’autorisation de réaliser des tests de sécurité. Avant tout test, obtenez une autorisation écrite de Logike SAS précisant les systèmes, comptes, méthodes et limites couverts. L’autorisation du titulaire d’un compte ne suffit pas, à elle seule, à autoriser des tests de l’infrastructure de Breakcold.

Cette politique ne permet pas de tester les infrastructures de tiers ni les services de prestataires. Arrêtez-vous et contactez-nous si la propriété d’une cible, l’autorisation ou la sécurité d’un test est incertaine.

3. Limites des recherches

  • N’accédez pas aux données d’autrui, ne les modifiez pas, ne les exportez pas et ne les supprimez pas. Si vous en rencontrez de manière inattendue, arrêtez immédiatement et signalez le problème sans en collecter davantage.
  • N’effectuez pas de tests de déni de service, à fort volume ou destructifs, n’installez pas d’accès persistant, n’exécutez pas de logiciel malveillant et ne perturbez pas le service.
  • N’utilisez pas l’hameçonnage, l’ingénierie sociale, l’intrusion physique, des identifiants volés ou des attaques contre les employés, les clients ou les prestataires.
  • Utilisez la méthode la moins intrusive nécessaire pour démontrer le problème. Arrêtez dès que la vulnérabilité est établie et ne l’exploitez pas à votre profit.
  • N’exigez pas de paiement et ne menacez pas de divulguer des informations, de perturber le service ou de publier des données. Gardez vos découvertes confidentielles pendant la coordination de la correction.

4. Traitement des signalements

Nous examinons les signalements de bonne foi, évaluons leur impact et travaillons à corriger les vulnérabilités confirmées selon leur gravité. Nous pouvons demander des précisions ou une reproduction sans risque. Poursuivez les échanges dans le fil du signalement initial afin de conserver ensemble les preuves et les mises à jour.

Nous nous efforçons d’accuser réception des signalements et de fournir des informations utiles sur leur suivi, mais cette politique ne garantit aucun délai fixe de réponse ou de correction. Ne répétez pas un test intrusif au motif qu’un signalement n’a pas encore reçu de réponse.

5. Divulgation coordonnée

Contactez-nous avant de publier des détails techniques afin de convenir d’un calendrier raisonnable de divulgation, en tenant compte de la gravité et du temps nécessaire pour protéger les clients. Ne publiez pas de données personnelles, de secrets ou d’instructions d’exploitation exposant les clients à un risque non résolu.

Nous pouvons discuter d’une mention publique de votre contribution si vous le souhaitez. L’envoi d’un signalement ne garantit ni prime, ni paiement, ni reconnaissance publique. Toute récompense doit faire l’objet d’un accord distinct.

6. Recherches de bonne foi

Le signalement d’une vulnérabilité présumée ne confère pas, à lui seul, une autorisation de test ni une immunité contre des poursuites. Toute autorisation de recherche spécifique et les engagements associés doivent être convenus par écrit avec Logike SAS. Nous ne pouvons ni accorder une autorisation ni renoncer à des droits pour le compte de tiers ou d’autorités publiques.

Si vous dépassez accidentellement une autorisation écrite ou rencontrez les données d’une autre personne, arrêtez-vous, limitez le préjudice et signalez rapidement les faits. Ne recueillez pas de données supplémentaires et ne répétez pas le test dans l’attente d’une réponse.