Nous prenons les rapports de sécurité au sérieux. Notre backend, notre firmware et notre matériel sont concernés, et nous répondons à chaque divulgation. Les chercheurs de bonne foi sont les bienvenus.
- Application web chronogate.io (serveur et HTML embarqué).
- Firmware Raspberry Pi Zero 2W livré via notre canal OTA.
- Points de terminaison API sous /api/ (authentification utilisateur et appareil).
- Flux de paiement (intégrations Stripe et Revolut que nous contrôlons).
- Services tiers (Stripe, Revolut, Hetzner, GitHub) — signalez-les directement à ces fournisseurs.
- Attaques physiques nécessitant la possession d’une plate-forme qui ne vous appartient pas.
- Ingénierie sociale de notre équipe ou de nos clients.
Envoyez les détails par e-mail avec un titre clair et les étapes pour reproduire. Indiquez l’URL ou la version de firmware concernée et, si possible, une preuve de concept minimale.
L’e-mail chiffré est disponible sur demande. Écrivez-nous à security@chronogate.io et nous partagerons une clé publique et son empreinte via un canal vérifiable.
- Accusé de réception sous 1 jour ouvré.
- Tri et évaluation de sévérité sous 5 jours ouvrés.
- Objectif de correction de 90 jours pour les vulnérabilités confirmées ; les cas critiques vont plus vite.
- Divulgation publique coordonnée une fois la correction déployée, avec mention du signaleur sur demande.
- Pas de tests destructifs, d’attaques par déni de service, de spam, ni d’actions qui dégradent le service pour les autres.
- Pas de scanners automatisés massifs contre notre infrastructure ; tests manuels ciblés uniquement.
- Pas d’accès, de copie ou de conservation de données clients au-delà du minimum nécessaire à la démonstration.
- Attendez que la correction soit déployée avant toute divulgation publique ; nous visons la fenêtre de 90 jours.
Si vous faites un effort de bonne foi pour respecter cette politique, nous n’engagerons ni ne soutiendrons d’action en justice contre vous pour votre activité de recherche. Les activités hors politique — en particulier celles qui nuisent aux utilisateurs — ne sont pas protégées.
Soyez le premier. Nous listons les chercheurs ici — avec votre accord — une fois le rapport résolu et divulgué.
Nous publions un security.txt signé à /.well-known/security.txt conformément au RFC 9116 afin que les outils automatisés puissent découvrir ces informations.