CHRONO GATE0 en ligne
Divulgations de sécurité
Comment signaler une vulnérabilité dans Chrono Gate.

Nous prenons les rapports de sécurité au sérieux. Notre backend, notre firmware et notre matériel sont concernés, et nous répondons à chaque divulgation. Les chercheurs de bonne foi sont les bienvenus.

Périmètre
Dans le périmètre
  • Application web chronogate.io (serveur et HTML embarqué).
  • Firmware Raspberry Pi Zero 2W livré via notre canal OTA.
  • Points de terminaison API sous /api/ (authentification utilisateur et appareil).
  • Flux de paiement (intégrations Stripe et Revolut que nous contrôlons).
Hors périmètre
  • Services tiers (Stripe, Revolut, Hetzner, GitHub) — signalez-les directement à ces fournisseurs.
  • Attaques physiques nécessitant la possession d’une plate-forme qui ne vous appartient pas.
  • Ingénierie sociale de notre équipe ou de nos clients.
Comment signaler

Envoyez les détails par e-mail avec un titre clair et les étapes pour reproduire. Indiquez l’URL ou la version de firmware concernée et, si possible, une preuve de concept minimale.

PGP / e-mail chiffré

L’e-mail chiffré est disponible sur demande. Écrivez-nous à security@chronogate.io et nous partagerons une clé publique et son empreinte via un canal vérifiable.

Ce à quoi vous attendre
  1. Accusé de réception sous 1 jour ouvré.
  2. Tri et évaluation de sévérité sous 5 jours ouvrés.
  3. Objectif de correction de 90 jours pour les vulnérabilités confirmées ; les cas critiques vont plus vite.
  4. Divulgation publique coordonnée une fois la correction déployée, avec mention du signaleur sur demande.
Ce que nous vous demandons
  • Pas de tests destructifs, d’attaques par déni de service, de spam, ni d’actions qui dégradent le service pour les autres.
  • Pas de scanners automatisés massifs contre notre infrastructure ; tests manuels ciblés uniquement.
  • Pas d’accès, de copie ou de conservation de données clients au-delà du minimum nécessaire à la démonstration.
  • Attendez que la correction soit déployée avant toute divulgation publique ; nous visons la fenêtre de 90 jours.
Cadre de bonne foi

Si vous faites un effort de bonne foi pour respecter cette politique, nous n’engagerons ni ne soutiendrons d’action en justice contre vous pour votre activité de recherche. Les activités hors politique — en particulier celles qui nuisent aux utilisateurs — ne sont pas protégées.

Remerciements

Soyez le premier. Nous listons les chercheurs ici — avec votre accord — une fois le rapport résolu et divulgué.

Politique lisible par machine

Nous publions un security.txt signé à /.well-known/security.txt conformément au RFC 9116 afin que les outils automatisés puissent découvrir ces informations.