SÉCURITÉ

Signaler une vulnérabilité.

Si vous avez trouvé un problème de sécurité dans VoxisLive, cette page vous indique où l'envoyer, ce que nous en ferons et ce que nous vous promettons en retour. Nous n'avons pas de programme de primes rémunéré — il s'agit d'une politique de divulgation, et elle est écrite pour être tenue.

Où l'envoyer

Écrivez à [email protected] en mettant « security » dans l'objet. La même adresse est publiée dans notre security.txt, qui est la version lisible par machine de cette page.

Merci de ne pas ouvrir d'issue publique sur GitHub pour un problème de sécurité. Le dépôt qui s'y trouve est un extrait en lecture seule publié à des fins d'audit, et une issue y est lisible par tout le monde dès l'instant où vous l'envoyez.

Ce qu'il faut inclure

Un rapport que nous pouvons reproduire vaut bien plus qu'un score de scanner. Plus vous nous en donnez, plus vite le problème est corrigé :

  • Ce que vous avez trouvé, en une ou deux phrases.
  • Où — l'URL exacte, la version de l'application ou la version de l'extension.
  • Les étapes pour reproduire, dans l'ordre où vous les avez suivies.
  • Ce qu'un attaquant pourrait réellement en faire. Une découverte sans impact démontrable reste la bienvenue, mais dites-le honnêtement plutôt que de la surévaluer.
  • Tout ce qui nous aide à confirmer : un couple requête/réponse, une capture d'écran, une courte vidéo.

Merci de ne pas inclure les données d'autres personnes. Si votre proof-of-concept expose par hasard le compte, la transcription ou l'adresse e-mail de quelqu'un d'autre, dites-nous que c'est le cas et arrêtez-vous là — ne les collectez pas et ne les joignez pas au rapport.

Ce à quoi nous nous engageons

  • Nous accusons réception sous un jour ouvré, deux au plus tard. Les jours ouvrés vont du lundi au vendredi, heure de Türkiye (UTC+3). C'est le même engagement que nous prenons sur tous nos autres canaux d'assistance.
  • Nous vous disons ce que nous en pensons. Vous recevez notre évaluation — confirmé, non reproductible, ou accepté mais non corrigé — et le raisonnement, pas une clôture silencieuse.
  • Nous vous tenons informé pendant que nous y travaillons, plutôt que de rester silencieux jusqu'à la mise en ligne.
  • Nous vous créditons si vous le souhaitez, sous le nom ou le pseudonyme de votre choix, sur cette page. Vous pouvez aussi demander à rester anonyme.
  • Nous vous prévenons quand c'est corrigé, et nous ne vous demandons pas de garder le secret indéfiniment.

Nous demandons une chose en retour : laissez-nous un délai raisonnable pour corriger le problème avant de le publier. Quatre-vingt-dix jours est la norme à laquelle nous nous tenons, et si quelque chose prend plus de temps, nous préférons en parler avec vous plutôt que de laisser le compteur s'écouler en silence.

Protection juridique (safe harbour)

Si vous faites un effort de bonne foi pour respecter cette politique, nous n'engagerons pas de poursuites judiciaires contre vous, et nous ne demanderons pas à votre hébergeur ni à votre employeur de le faire. Nous considérerons vos recherches comme autorisées, et si un tiers formule une réclamation à leur sujet, nous indiquerons clairement que vous agissiez dans le cadre de cette politique.

« Bonne foi » signifie : vous vous êtes arrêté dès que vous aviez la preuve, vous n'avez pas consulté, modifié ni détruit de données qui ne vous appartiennent pas, vous n'avez pas dégradé le service pour les autres, et vous nous avez laissé la possibilité de corriger d'abord. La protection juridique couvre ce que cette page place dans le périmètre — elle ne peut pas couvrir les systèmes de nos prestataires, et elle n'est pas une autorisation de les attaquer.

Dans le périmètre

  • voxislive.com et ses sous-chemins de langue, ainsi que les parcours de compte, de connexion et de facturation qui s'y trouvent.
  • L'API d'authentification et d'usage à laquelle les applications s'adressent.
  • L'application de bureau Windows et le snap Linux.
  • L'extension de navigateur Chrome et Edge.
  • Le panneau entreprise, si vous y avez reçu un accès.

Hors périmètre

Ces éléments ne sont pas à nous d'autoriser, ou ne nous apprennent rien sur quoi nous puissions agir :

  • Le déni de service, les tests de charge, ou tout ce qui dégrade le service pour de vrais utilisateurs.
  • L'ingénierie sociale visant notre équipe, nos clients ou nos prestataires ; le phishing ; les tentatives d'accès physique.
  • Les systèmes de nos sous-traitants — Google, Alibaba Cloud, Polar et Resend gèrent chacun leur propre programme de divulgation, et nous ne pouvons pas vous accorder d'autorisation sur leur infrastructure. Notre liste des sous-traitants les nomme tous.
  • Les rapports qui se limitent à une sortie de scanner ou à un score d'en-tête manquant, sans impact démontré.
  • Les mesures de durcissement de bonne pratique manquantes sans chemin d'attaque — signalez-les quand même, mais attendez-vous à ce qu'elles soient traitées comme une amélioration plutôt que comme une vulnérabilité.
  • Le spam, l'accès par force brute à un compte qui ne vous appartient pas, ou tout ce qui implique les données d'une autre personne.

Il n'y a pas de prime

Nous ne payons pas les rapports de vulnérabilité. Nous préférons le dire clairement plutôt que de vous laisser passer des heures à en espérer une. Ce que nous offrons, c'est une réponse rapide et humaine, un crédit public si vous le souhaitez, et un correctif que vous pouvez vérifier vous-même.

Ce que nous ne revendiquons pas

Une politique de divulgation n'est pas une certification. Nous n'avons pas de certificat ISO 27001, pas de rapport SOC 2 et aucune attestation d'un tiers, et nous ne signons pas de Business Associate Agreements. Le centre de confiance expose ce que nous revendiquons et, tout aussi important, ce que nous ne revendiquons pas — notamment où va votre audio, ce qui ne quitte jamais votre machine et quels tiers interviennent.

Remerciements

Personne ne nous a encore signalé de vulnérabilité. Lorsque quelqu'un le fera et voudra en être crédité, son nom figurera ici.

FAQ

Questions fréquentes

01Payez-vous pour les rapports de vulnérabilité ?
Non. Il n'y a ni prime ni goodies. Vous recevez un accusé de réception sous un jour ouvré, une véritable évaluation, un crédit public si vous le souhaitez, et un correctif que vous pouvez vérifier.
02Puis-je publier ce que j'ai trouvé ?
Oui, une fois le problème corrigé ou une fois passé un délai raisonnable — nous nous tenons à quatre-vingt-dix jours. Nous ne vous demanderons pas de rester silencieux indéfiniment, et si un correctif prend plus de temps, nous préférons convenir d'une date avec vous plutôt que de laisser les choses traîner.
03J'ai trouvé quelque chose dans l'application de bureau, pas sur le site. Est-ce dans le périmètre ?
Oui. L'application Windows, le snap Linux et l'extension de navigateur sont tous dans le périmètre, tout comme l'API à laquelle ils s'adressent. Indiquez le numéro de version — il est affiché dans les paramètres de l'application et sur la page du journal des modifications.
04Et si le problème vient en réalité du service de Google ou d'Alibaba ?
Dites-le-nous quand même, nous le transmettrons et vous préviendrons que c'est fait. Mais nous ne pouvons pas autoriser de tests sur leur infrastructure, la protection juridique (safe harbour) ci-dessus ne s'y étend donc pas — passez par leurs propres programmes de divulgation pour tout ce que vous voulez tester directement.
05S'agit-il d'un programme de bug bounty ?
Non. C'est une politique de divulgation de vulnérabilités : un engagement publié sur la façon dont nous traitons les rapports. Un programme de bug bounty paie les découvertes et fonctionne généralement sur une plateforme ; celui-ci ne fait ni l'un ni l'autre.
06Comment signaler un bug qui ne concerne pas la sécurité ?
Utilisez « Signaler un problème » dans l'application. Cela joint un journal nettoyé et des diagnostics, et rien n'est envoyé si le nettoyage échoue. Cette voie amène un bug ordinaire au bon endroit bien plus vite qu'un e-mail.