Sécurité et divulgation responsable

Nous bâtissons de l’infrastructure qui se trouve sur le chemin de chaque connexion que font nos clients. Dites-nous quand nous nous trompons, et nous traiterons ça en conséquence.

Dernière mise à jour : 13 août 2026

Signalement

Utilisez le formulaire de contact et choisissez « divulgation de sécurité », avec assez de détails pour reproduire : composant et version touchés, les étapes, et l’incidence que vous lui prêtez. S’il vous faut un canal chiffré pour les détails, dites-le dans le message et nous en mettrons un en place avant que vous n’envoyiez quoi que ce soit de sensible.

N’ouvrez pas de ticket public sur GitHub pour une faille de sécurité. Le dépôt est public : un ticket est une divulgation.

Nos engagements

Nous accusons réception en deux jours ouvrables et fournissons une première évaluation en cinq. Nous vous tenons informé pendant nos travaux, vous disons quand un correctif est publié, et vous créditons dans les notes de version sauf si vous préférez que non.

Nous n’intenterons aucune poursuite contre quiconque agit de bonne foi dans le cadre de cette politique. Nous n’offrons pas de prime pour l’instant — si cela change, ce sera écrit ici.

Portée

Dans la portée : la plateforme SpatiumDDI, les images système, et le site spatiumnorth.com (spatiumddi.com y redirige).

Hors portée : les constats visant des services tiers que nous ne faisons qu’utiliser, les rapports produits par un analyseur automatisé sans incidence démontrée, et tout ce qui exige un accès physique ou du piratage psychologique envers nos gens.

Règles de bonne foi

Testez uniquement contre votre propre installation. N’accédez pas aux données d’autrui, ne les modifiez pas et ne les exfiltrez pas, ne dégradez pas un service en production, et laissez-nous un délai raisonnable pour corriger avant toute divulgation publique. Notre délai par défaut est de 90 jours, et nous serons habituellement bien plus rapides.

Écrivez-nous par le formulaire de contact →