Aller au contenu

Sécurité

Politique de divulgation responsable

Dernière mise à jour : 7 mai 2026

Portée

Cette politique couvre les domaines et services Exact suivants : getexact.app, *.getexact.app, l'API Cloudflare Worker, les landing pages Cloudflare Pages, les applications macOS et iOS publiées par Ramy Djebbi.

Comment signaler une vulnérabilité

Envoie un email à dmarc@getexact.app avec :

  • Une description claire du problème et de l'impact potentiel
  • Les étapes de reproduction (URL, payload, requête HTTP, screenshot)
  • Les versions ou commits concernés si applicable
  • Tes coordonnées pour le suivi

Merci de ne pas divulguer publiquement la faille tant qu'un correctif n'a pas été déployé.

Engagement de réponse

  • Accusé de réception sous 72 heures ouvrées
  • Première évaluation et plan d'action sous 7 jours
  • Correction selon la criticité : critique < 7j, haute < 30j, moyenne < 90j
  • Notification publique après déploiement du correctif si demandée par le rapporteur

Hors périmètre

  • Tests de dénis de service (DoS / DDoS)
  • Spam, ingénierie sociale, phishing contre nos collaborateurs
  • Vulnérabilités nécessitant un accès physique à un appareil
  • Best practices manquantes sans impact sécurité démontrable (ex : header HSTS sur sous-domaine isolé)

Safe harbor

Les recherches conduites de bonne foi, dans le respect de cette politique et sans atteinte aux données des utilisateurs, ne feront l'objet d'aucune poursuite. Merci pour ton aide.

Référence machine-lisible

Ce document est l'équivalent humain du fichier /.well-known/security.txt publié selon la RFC 9116.

Écris sans limite.

Voir les tarifs