Aller au contenu

Politique de sécurité

Traduction française de SECURITY.md ; la version anglaise fait foi.

Versions prises en charge

Seule la dernière version publiée reçoit des correctifs de sécurité. Xolo est en développement actif ; si vous utilisez une version plus ancienne, mettez à jour avant de signaler.

Signaler une vulnérabilité

N'ouvrez pas d'issue publique pour une vulnérabilité.

Signalez-la en privé via le signalement privé GitHub. À défaut, écrivez à wpetit@cadoles.com avec [SECURITY] dans l'objet.

Incluez ce que vous pouvez : version ou commit affecté, étapes de reproduction, impact tel que vous le comprenez. Une preuve de concept aide mais n'est pas exigée.

Qui traite les signalements

Les signalements sont traités par les mainteneurs listés dans MAINTAINERS.md, sous la responsabilité du mainteneur principal. Les informations relatives à une vulnérabilité non publiée sont confidentielles et restent sous embargo jusqu'à la publication de l'avis ; elles ne sont jamais utilisées ni mentionnées, commercialement ou autrement, avant divulgation.

À quoi vous attendre

  • Accusé de réception sous 5 jours ouvrés, qualification sous 10.
  • Nous investiguons, vous tenons informé, et vous créditons dans l'avis de sécurité sauf si vous préférez rester anonyme.
  • Divulgation coordonnée : nous demandons 90 jours à compter du signalement avant divulgation publique, moins si un correctif sort avant, négociable si un correctif demande plus de temps.
  • Le projet publie les avis de sécurité des versions officielles ; chaque distributeur reste responsable des binaires, images et services hébergés qu'il diffuse.

Il n'y a pas de programme de bug bounty.