Où l'envoyer
Écrivez à [email protected] en mettant « security » dans l'objet. La même adresse est publiée dans notre security.txt, qui est la version lisible par machine de cette page.
Merci de ne pas ouvrir d'issue publique sur GitHub pour un problème de sécurité. Le dépôt qui s'y trouve est un extrait en lecture seule publié à des fins d'audit, et une issue y est lisible par tout le monde dès l'instant où vous l'envoyez.
Ce qu'il faut inclure
Un rapport que nous pouvons reproduire vaut bien plus qu'un score de scanner. Plus vous nous en donnez, plus vite le problème est corrigé :
- Ce que vous avez trouvé, en une ou deux phrases.
- Où — l'URL exacte, la version de l'application ou la version de l'extension.
- Les étapes pour reproduire, dans l'ordre où vous les avez suivies.
- Ce qu'un attaquant pourrait réellement en faire. Une découverte sans impact démontrable reste la bienvenue, mais dites-le honnêtement plutôt que de la surévaluer.
- Tout ce qui nous aide à confirmer : un couple requête/réponse, une capture d'écran, une courte vidéo.
Merci de ne pas inclure les données d'autres personnes. Si votre proof-of-concept expose par hasard le compte, la transcription ou l'adresse e-mail de quelqu'un d'autre, dites-nous que c'est le cas et arrêtez-vous là — ne les collectez pas et ne les joignez pas au rapport.
Ce à quoi nous nous engageons
- Nous accusons réception sous un jour ouvré, deux au plus tard. Les jours ouvrés vont du lundi au vendredi, heure de Türkiye (UTC+3). C'est le même engagement que nous prenons sur tous nos autres canaux d'assistance.
- Nous vous disons ce que nous en pensons. Vous recevez notre évaluation — confirmé, non reproductible, ou accepté mais non corrigé — et le raisonnement, pas une clôture silencieuse.
- Nous vous tenons informé pendant que nous y travaillons, plutôt que de rester silencieux jusqu'à la mise en ligne.
- Nous vous créditons si vous le souhaitez, sous le nom ou le pseudonyme de votre choix, sur cette page. Vous pouvez aussi demander à rester anonyme.
- Nous vous prévenons quand c'est corrigé, et nous ne vous demandons pas de garder le secret indéfiniment.
Nous demandons une chose en retour : laissez-nous un délai raisonnable pour corriger le problème avant de le publier. Quatre-vingt-dix jours est la norme à laquelle nous nous tenons, et si quelque chose prend plus de temps, nous préférons en parler avec vous plutôt que de laisser le compteur s'écouler en silence.
Protection juridique (safe harbour)
Si vous faites un effort de bonne foi pour respecter cette politique, nous n'engagerons pas de poursuites judiciaires contre vous, et nous ne demanderons pas à votre hébergeur ni à votre employeur de le faire. Nous considérerons vos recherches comme autorisées, et si un tiers formule une réclamation à leur sujet, nous indiquerons clairement que vous agissiez dans le cadre de cette politique.
« Bonne foi » signifie : vous vous êtes arrêté dès que vous aviez la preuve, vous n'avez pas consulté, modifié ni détruit de données qui ne vous appartiennent pas, vous n'avez pas dégradé le service pour les autres, et vous nous avez laissé la possibilité de corriger d'abord. La protection juridique couvre ce que cette page place dans le périmètre — elle ne peut pas couvrir les systèmes de nos prestataires, et elle n'est pas une autorisation de les attaquer.
Dans le périmètre
voxislive.comet ses sous-chemins de langue, ainsi que les parcours de compte, de connexion et de facturation qui s'y trouvent.- L'API d'authentification et d'usage à laquelle les applications s'adressent.
- L'application de bureau Windows et le snap Linux.
- L'extension de navigateur Chrome et Edge.
- Le panneau entreprise, si vous y avez reçu un accès.
Hors périmètre
Ces éléments ne sont pas à nous d'autoriser, ou ne nous apprennent rien sur quoi nous puissions agir :
- Le déni de service, les tests de charge, ou tout ce qui dégrade le service pour de vrais utilisateurs.
- L'ingénierie sociale visant notre équipe, nos clients ou nos prestataires ; le phishing ; les tentatives d'accès physique.
- Les systèmes de nos sous-traitants — Google, Alibaba Cloud, Polar et Resend gèrent chacun leur propre programme de divulgation, et nous ne pouvons pas vous accorder d'autorisation sur leur infrastructure. Notre liste des sous-traitants les nomme tous.
- Les rapports qui se limitent à une sortie de scanner ou à un score d'en-tête manquant, sans impact démontré.
- Les mesures de durcissement de bonne pratique manquantes sans chemin d'attaque — signalez-les quand même, mais attendez-vous à ce qu'elles soient traitées comme une amélioration plutôt que comme une vulnérabilité.
- Le spam, l'accès par force brute à un compte qui ne vous appartient pas, ou tout ce qui implique les données d'une autre personne.
Il n'y a pas de prime
Nous ne payons pas les rapports de vulnérabilité. Nous préférons le dire clairement plutôt que de vous laisser passer des heures à en espérer une. Ce que nous offrons, c'est une réponse rapide et humaine, un crédit public si vous le souhaitez, et un correctif que vous pouvez vérifier vous-même.
Ce que nous ne revendiquons pas
Une politique de divulgation n'est pas une certification. Nous n'avons pas de certificat ISO 27001, pas de rapport SOC 2 et aucune attestation d'un tiers, et nous ne signons pas de Business Associate Agreements. Le centre de confiance expose ce que nous revendiquons et, tout aussi important, ce que nous ne revendiquons pas — notamment où va votre audio, ce qui ne quitte jamais votre machine et quels tiers interviennent.
Remerciements
Personne ne nous a encore signalé de vulnérabilité. Lorsque quelqu'un le fera et voudra en être crédité, son nom figurera ici.