Divulgation responsable
Politique de signalement de faille de sécurité — Wilder Labs (LiveQuest, Museo, MaSalle)
Si vous avez identifié une vulnérabilité dans l'un de nos services, merci. Nous prenons la sécurité de nos utilisateurs au sérieux et nous voulons travailler avec vous pour la corriger rapidement.
Comment signaler
Envoyez votre rapport à [email protected]. Pour le chiffrer (recommandé), utilisez la clé PGP ed25519 publiée sur maddis.fr/security.html — empreinte : 89C0 4F77 2FAA 7228 FCEE 3DA3 B914 7381 BD9E E408.
Indiquez dans votre message :
- Une description claire de la vulnérabilité (type, impact attendu)
- Les étapes pour reproduire (URL, payload, comptes utilisés si test)
- Le ou les domaines concernés (livequest.fr, museo.wilderlabs.fr, …)
- Votre nom et un moyen de contact (pour le hall of fame, si vous le souhaitez)
Notre engagement
Tant que vous respectez cette politique, nous nous engageons à :
- Ne pas engager de poursuite légale contre vous
- Accuser réception sous 48 h ouvrées
- Vous tenir informé(e) des progrès du correctif
- Vous citer publiquement (avec votre accord) une fois la faille corrigée
Périmètre concerné
Les domaines dans le scope :
livequest.fr et tous ses sous-domaines (trail.*, clue.*, wild.*, *.livequest.fr)
museo.wilderlabs.fr
masalle.wilderlabs.fr
wilderlabs.fr
- Toute API publique exposée sur
api.livequest.fr
Hors scope : les services tiers que nous utilisons (Stripe, Brevo, Cloudflare, OVH, MinIO) — signalez-leur directement.
Règles de jeu
Pour rester dans le cadre de cette politique, ne pas :
- Tester contre des données de production réelles (utilisez des comptes test, pas ceux d'autres clients)
- Tenter d'extraire des données utilisateurs au-delà du strict nécessaire pour démontrer la faille
- Lancer des attaques par déni de service, de force brute massive, ou phishing
- Modifier ou supprimer des données d'autres utilisateurs
- Divulguer publiquement la faille avant correction (vous pouvez en parler après accord)
Délais cibles
- Critique (ex : RCE, fuite massive de données) : correctif en 7 jours
- Élevée (ex : XSS stocké, escalation de privilège) : 14 jours
- Moyenne (ex : XSS reflété, info disclosure limité) : 30 jours
- Basse : 60 jours
Hall of fame
Les chercheurs qui nous ont aidés à améliorer la sécurité (avec leur accord) :
Pas de bug bounty pour le moment
Nous sommes une petite équipe et nous ne proposons pas (encore) de récompense financière. En revanche, nous offrons des goodies, un mention publique et notre profonde reconnaissance.
Signaler une faille →