Politique de divulgation des vulnérabilités de Peerdom (VDP) - Sécurité
Version : 2 septembre 2026
Cette page est une traduction de l'original anglais. En cas de doute, la version anglaise prévaut.
Peerdom AG accueille favorablement les retours des chercheurs en sécurité et du grand public afin d’améliorer notre sécurité. Si vous pensez avoir découvert une vulnérabilité, un problème de confidentialité, des données exposées ou d’autres problèmes de sécurité dans l’un de nos actifs, nous voulons en être informés. La présente politique décrit la marche à suivre pour nous signaler des vulnérabilités, ce que nous attendons de vous et ce que vous pouvez attendre de nous.
Nos engagements
Lorsque vous collaborez avec nous dans le cadre de la présente politique, vous pouvez attendre de nous les engagements suivants :
- Répondre rapidement à votre signalement et travailler avec vous pour le comprendre et le valider ;
- Nous efforcer de vous tenir informé de l’avancement du traitement d’une vulnérabilité ;
- Œuvrer à la correction des vulnérabilités découvertes dans un délai raisonnable, dans les limites de nos contraintes opérationnelles ;
- Évaluer votre signalement au regard de la version de la présente politique en vigueur le jour où nous l’avons reçu ; et
- Étendre le Safe Harbor à vos recherches en sécurité liées à la présente politique.
Nos attentes
Dans le cadre d’une participation de bonne foi à notre programme de divulgation des vulnérabilités, nous vous demandons ce qui suit :
- Respecter les règles, y compris la présente politique et tout autre accord pertinent. En cas de contradiction entre la présente politique et d’autres conditions applicables, les dispositions de la présente politique prévalent ;
- Signaler rapidement toute vulnérabilité que vous avez découverte ;
- Nous demandons un PoC fonctionnel ou au moins une preuve/un échantillon démontrant que la vulnérabilité signalée peut effectivement être exploitée ;
- Éviter de porter atteinte à la vie privée d’autrui, de perturber nos systèmes, de détruire des données et/ou de nuire à l’expérience utilisateur ;
- N’utiliser que les Canaux officiels pour échanger avec nous des informations sur les vulnérabilités ;
- Nous laisser un délai raisonnable (au moins 90 jours à compter du signalement initial) pour résoudre le problème avant toute divulgation publique ;
- Effectuer des tests uniquement sur les systèmes dans le périmètre et respecter les systèmes et activités hors périmètre ;
- Si une vulnérabilité donne un accès non prévu à des données : limiter la quantité de données auxquelles vous accédez au minimum nécessaire pour démontrer efficacement un Proof of Concept (PoC) ; et cesser les tests et soumettre immédiatement un signalement si vous rencontrez des données d’utilisateurs pendant les tests, telles que des informations personnelles identifiables (Personally Identifiable Information, PII), des informations de santé personnelles (Personal Healthcare Information, PHI), des données de carte de crédit ou des informations propriétaires ;
- Vous ne devez interagir qu’avec des comptes de test dont vous êtes propriétaire ou pour lesquels vous disposez de l’autorisation explicite du titulaire du compte ; et
- Ne pas vous livrer à de l’extorsion.
Canaux officiels
Veuillez signaler les problèmes de sécurité à l’adresse security@peerdom.org, en fournissant toutes les informations pertinentes. Plus vous nous donnez de détails, plus il nous sera facile de trier et de corriger le problème.
Systèmes dans le périmètre
La présente politique s’applique à tous les actifs numériques détenus, exploités ou maintenus par Peerdom AG.
Hors périmètre
Les actifs ou autres équipements qui n’appartiennent pas aux parties participant à la présente politique. Les vulnérabilités découvertes ou suspectées dans des systèmes hors périmètre doivent être signalées au fournisseur concerné ou à l’autorité compétente. Les soumissions portant sur les vulnérabilités suivantes seront considérées comme hors périmètre et ne donneront droit à aucune récompense :
- Injection d’hyperliens dans les e-mails
- Limitation de débit (rate limiting)
- Préoccupations relatives aux bonnes pratiques (nous exigeons la preuve d’une vulnérabilité de sécurité)
- Vulnérabilités affectant uniquement les utilisateurs de navigateurs et de plateformes obsolètes ou non corrigés
- Situations de compétition (race conditions) qui ne compromettent la sécurité d’aucun utilisateur ni celle de Peerdom
- Signalements portant sur des dommages théoriques sans risque réel
- Les résultats bruts de scanners automatisés ou de modèles de langage sans explication, ainsi que les constats que la personne à l’origine du signalement n’a pas validés elle-même sur un système Peerdom en production
- CSRF sans implication de sécurité (comme les CSRF de connexion/déconnexion ou non authentifiés)
- Liens morts
- Absence de flags sur des cookies non sensibles du point de vue de la sécurité
- Attaques nécessitant un accès physique à l’appareil d’un utilisateur
- En-têtes de sécurité manquants sans lien avec une vulnérabilité de sécurité
- Signalements de suites de chiffrement SSL/TLS non sécurisées, sauf si vous disposez d’un proof of concept fonctionnel
- Problèmes de banner grabbing visant à identifier la pile technique que nous utilisons, ou divulgation de version logicielle
- Ports ouverts sans vulnérabilité associée
- Politiques de mot de passe et de récupération de compte, telles que l’expiration des liens de réinitialisation ou la complexité des mots de passe
- Divulgation de fichiers ou répertoires publics connus (par exemple robots.txt)
- Signalements de spam
- Énumération de noms d’utilisateur/d’adresses e-mail
- Présence de l’attribut autocomplete sur les formulaires web
- Les enregistrements de sécurité liés à la messagerie et au DNS, tels que DNSSEC, DMARC, DANE, MTA-STS, TLS-RPT et BIMI, qu’ils soient absents ou configurés avec une politique permissive (par exemple une politique DMARC en
p=none) - En-têtes HSTS ou CSP
- Injection d’en-tête Host, sauf si vous pouvez démontrer comment un tiers peut l’exploiter
- Reflected File Download (RFD)
- Informations EXIF non supprimées des images téléversées
- Vulnérabilités de type DoS reposant sur l’envoi d’une charge utile volumineuse dans un champ de saisie afin de déclencher une erreur 500
- Utilisation de fonctionnalités du produit telles que l’invitation, l’inscription ou l’oubli de mot de passe pour envoyer des messages à une adresse e-mail quelconque
- Téléversement de fichiers sans restriction, en l’absence d’un scénario d’attaque clair ou d’un PoC
- Signalements insuffisants ne contenant que des captures d’écran ou des enregistrements, sans description claire ni procédure de reproduction
- Signalements émanant d’employés ou de travailleurs indépendants sous contrat ayant déjà travaillé chez Peerdom AG
- Injection HTML non-XSS liée au Markdown (par exemple, balises de lien)
- Signalements de comptes accessibles à l’aide d’identifiants provenant de fuites chez des tiers, de journaux d’infostealers, de sites de paste ou d’autres sources externes (c’est-à-dire credential stuffing / OAT-008). La réutilisation d’identifiants par les utilisateurs finaux sur des services sans lien avec Peerdom ne constitue pas une vulnérabilité de Peerdom.
- Le clickjacking, le framing ou l’UI redressing sans démonstration d’une action modifiant l’état et pertinente pour la sécurité
- Le tabnabbing, ou l’absence de l’attribut
rel="noopener"/rel="noreferrer"sur les liens sortants - Les sessions qui restent valides après un changement de mot de passe, un changement d’adresse e-mail ou la suppression de l’identité externe utilisée lors de l’inscription, sans démonstration d’un chemin menant à la prise de contrôle du compte
- L’injection de formules CSV, TSV ou de tableur dans les fichiers exportés, lorsque l’exploitation dépend du fait que la personne destinataire passe outre l’avertissement de son tableur concernant les formules ou les contenus externes
- Les constats déjà signalés par une autre personne, déjà connus de nous ou déjà suivis dans notre backlog interne au moment où votre signalement nous parvient. Nous retenons le premier signalement complet et reproductible d’un problème.
- Les redirections ouvertes sur notre site web marketing (peerdom.com) qui ne démontrent aucune fuite de jeton, d’identifiants ou de session
Le fait de se livrer aux activités suivantes entraînera une disqualification immédiate du programme et la perte du droit à toute récompense :
- Ingénierie sociale de quelque nature que ce soit à l’encontre d’autres clients ou du personnel de Peerdom, y compris les tentatives de spearphishing ou la prise de contact avec notre équipe de support.
- Scan automatisé, mail bombing, spam, attaques par force brute ou attaques automatisées à l’aide de programmes tels que Burp Intruder.
- Denial of service : perturber l’accès d’autres clients à leurs propres comptes.
Conditions de paiement (récompense facultative)
Bien que Peerdom n’exploite pas de programme formel de bug bounty, nous pouvons, à notre seule discrétion, choisir d’offrir une récompense financière pour certaines divulgations de vulnérabilités jugées exceptionnellement précieuses. Si une telle récompense est proposée, les conditions suivantes s’appliquent :
-
Devise et mode de paiement : les paiements sont effectués en dollars américains (USD), en francs suisses (CHF) ou en euros (EUR) via PayPal. PayPal est le seul mode de paiement accepté et ce sont les seules devises acceptées, afin de garantir la conformité avec la réglementation financière.
-
Titularité du compte : les paiements ne seront effectués que sur des comptes bancaires ou des comptes PayPal enregistrés au nom de la personne physique ou morale qui soumet le signalement. Une preuve de titularité peut être exigée.
-
Processus de paiement : le paiement sera effectué dans les 30 jours suivant la validation de la vulnérabilité signalée et la confirmation écrite d’une récompense.
-
Responsabilité fiscale : le bénéficiaire de la récompense est seul responsable de la déclaration et du paiement de tous les impôts applicables dans sa juridiction. Peerdom ne retient ni ne reverse d’impôts pour le compte du bénéficiaire.
-
Clause d’absence d’obligation : l’octroi d’une récompense financière est entièrement discrétionnaire. Si une récompense ne peut être traitée en raison de problèmes juridiques, techniques ou de conformité, Peerdom se réserve le droit de révoquer l’offre sans engager sa responsabilité.
Safe Harbor
Lorsque vous menez des recherches sur les vulnérabilités conformément à la présente politique, nous considérons que ces recherches, menées dans le cadre de la présente politique, sont :
- Autorisées au regard de toute loi anti-piratage applicable ; nous n’engagerons ni ne soutiendrons aucune action en justice contre vous pour des violations accidentelles et de bonne foi de la présente politique ;
- Autorisées au regard de toute loi anti-contournement pertinente ; nous n’introduirons aucune action contre vous pour contournement de mesures techniques de protection ;
- Exemptées des restrictions de nos Conditions d’abonnement qui feraient obstacle à la conduite de recherches en sécurité ; nous renonçons à ces restrictions dans cette mesure limitée ; et
- Licites, bénéfiques pour la sécurité globale d’Internet et menées de bonne foi.
- Comme toujours, vous êtes tenu de respecter l’ensemble des lois applicables. Si un tiers engage une action en justice contre vous et que vous avez respecté la présente politique, nous prendrons des mesures pour faire savoir que vos actions ont été menées conformément à la présente politique.
Si, à un moment quelconque, vous avez des doutes ou n’êtes pas certain que vos recherches en sécurité sont conformes à la présente politique, veuillez soumettre un signalement via l’un de nos Canaux officiels avant d’aller plus loin.
Veuillez noter que le Safe Harbor ne s’applique qu’aux actions en justice relevant du contrôle de l’organisation participant à la présente politique, et que celle-ci n’engage pas les tiers indépendants.
Modifications de la présente politique
Nous révisons la présente politique de temps à autre, le plus souvent afin de préciser ce qui n’entre pas dans son champ d’application à mesure que de nouveaux types de signalements nous parviennent. La date indiquée en haut du présent document est celle de sa dernière révision.
Les modifications du champ d’application ne s’appliquent pas rétroactivement. Votre signalement est évalué au regard de la version de la présente politique en vigueur le jour où nous l’avons reçu, et une exclusion ajoutée après cette date ne le concerne pas. Si vous souhaitez savoir quelle version s’appliquait à un signalement que vous nous avez adressé, demandez-le-nous via nos canaux officiels et nous vous le communiquerons.