Sécurité
Politique de divulgation responsable
Dernière mise à jour : 7 mai 2026
Portée
Cette politique couvre les domaines et services Exact suivants : getexact.app, *.getexact.app, l'API Cloudflare Worker, les landing pages Cloudflare Pages, les applications macOS et iOS publiées par Ramy Djebbi.
Comment signaler une vulnérabilité
Envoie un email à dmarc@getexact.app avec :
- Une description claire du problème et de l'impact potentiel
- Les étapes de reproduction (URL, payload, requête HTTP, screenshot)
- Les versions ou commits concernés si applicable
- Tes coordonnées pour le suivi
Merci de ne pas divulguer publiquement la faille tant qu'un correctif n'a pas été déployé.
Engagement de réponse
- Accusé de réception sous 72 heures ouvrées
- Première évaluation et plan d'action sous 7 jours
- Correction selon la criticité : critique < 7j, haute < 30j, moyenne < 90j
- Notification publique après déploiement du correctif si demandée par le rapporteur
Hors périmètre
- Tests de dénis de service (DoS / DDoS)
- Spam, ingénierie sociale, phishing contre nos collaborateurs
- Vulnérabilités nécessitant un accès physique à un appareil
- Best practices manquantes sans impact sécurité démontrable (ex : header HSTS sur sous-domaine isolé)
Safe harbor
Les recherches conduites de bonne foi, dans le respect de cette politique et sans atteinte aux données des utilisateurs, ne feront l'objet d'aucune poursuite. Merci pour ton aide.
Référence machine-lisible
Ce document est l'équivalent humain du fichier /.well-known/security.txt publié selon la RFC 9116.