Politique de sécurité
Divulgation responsable, gestion des vulnérabilités et notre engagement envers la sécurité de vos données.
Dernière mise à jour : juillet 2026
01 Politique de divulgation responsable
InfoPeak valorise la communauté de recherche en sécurité et accueille favorablement la divulgation responsable des vulnérabilités. Si vous découvrez un problème de sécurité dans un service InfoPeak, nous vous encourageons à nous le signaler.
Signaler une vulnérabilité
Nous n'exploitons pas de programme de primes aux bogues rémunéré. Nous ne versons ni primes, ni cartes cadeaux, ni produits dérivés pour les signalements.
02 Portée
Les services et actifs suivants entrent dans le cadre de la divulgation responsable :
- infopeak.io - application principale et site web
- auth.infopeak.io - service d'authentification
- InfoPeak Pass - extension de navigateur
- InfoPeak VPN - applications mobiles et de bureau
03 Directives de divulgation
Nous demandons aux chercheurs en sécurité de suivre ces directives :
- Fournissez des détails suffisants pour reproduire la vulnérabilité.
- N'accédez pas, ne modifiez pas et ne supprimez pas les données appartenant à d'autres utilisateurs.
- N'effectuez pas d'attaques par déni de service ou d'ingénierie sociale.
- Accordez-nous un délai raisonnable (90 jours) pour traiter le problème avant toute divulgation publique.
04 Calendrier de réponse
72 heures
Nous accusons réception de votre rapport.
14 jours
Nous fournissons une évaluation initiale et un calendrier de résolution prévu.
90 jours
Nous visons à résoudre toutes les vulnérabilités confirmées dans ce délai.
Ces délais s'appliquent aux signalements relevant du périmètre de la section 02 et respectant les exigences de la section 09.
05 Safe Harbor
InfoPeak n'engagera pas de poursuites judiciaires contre les chercheurs en sécurité qui découvrent et signalent des vulnérabilités de bonne foi, conformément à cette politique. Nous considérons que la recherche en sécurité menée dans le cadre de cette politique est autorisée et n'engagera pas de réclamations juridiques pour avoir contourné des mesures technologiques lorsque la recherche est menée conformément à cette politique.
06 Réponse aux incidents & notification de violation
En cas d'incident de sécurité ou de violation de données, InfoPeak suit ces procédures conformément à la directive NIS2 (UE) 2022/2555 et aux articles 33 et 34 du RGPD :
- Dans les 24 heures : Avertissement précoce au CSIRT national compétent (équipe de réponse aux incidents de sécurité informatique).
- Dans les 72 heures : Notification complète de l'incident à l'autorité de contrôle (RGPD) et au CSIRT (NIS2), y compris l'évaluation de la portée et les mesures d'atténuation.
- Sans délai indu : Les utilisateurs concernés seront informés par e-mail avec des informations claires sur la nature de la violation, les données concernées, les mesures prises et les actions recommandées.
- Dans le mois : Un rapport final est soumis aux autorités compétentes avec une analyse des causes profondes et des mesures préventives.
07 Architecture de sécurité
InfoPeak emploie les mesures de sécurité suivantes dans le cadre de notre engagement envers le Cyber Resilience Act (CRA) :
- Chiffrement au repos : Vos contenus sont chiffrés avec AES-256-GCM. Les clés sont dérivées dans votre navigateur avec PBKDF2-SHA256 (210 000 itérations) et n'atteignent jamais nos serveurs.
- Chiffrement en transit : TLS 1.3 pour toutes les connexions.
- Architecture zéro connaissance : Les clés de chiffrement personnelles sont dérivées côté client. InfoPeak ne peut pas accéder à votre contenu chiffré.
- Hébergement UE uniquement : Toute l'infrastructure est située au sein de l'Union européenne.
- Mises à jour de sécurité régulières : Les dépendances et l'infrastructure sont continuellement surveillées et mises à jour.
08 Hors périmètre
Les éléments suivants sont enregistrés mais ne sont pas traités comme des vulnérabilités. Les signalements ne portant que sur ces points ne reçoivent pas de réponse individuelle :
- En-têtes de sécurité manquants sans exploitation démontrée - par exemple CSP, HSTS ou X-Frame-Options sur des pages sans contenu sensible.
- Configuration SPF, DKIM et DMARC et autres recommandations DNS sans usurpation démontrée.
- Self-XSS et attaques exigeant que la victime colle elle-même du code dans sa propre console de navigateur.
- Clickjacking sur des pages sans action modifiant l'état.
- Absence de limitation de débit sur des points de terminaison qui n'authentifient pas et n'envoient pas de courrier.
- Divulgation de versions et de technologies et signalements de bibliothèques obsolètes sans voie d'attaque démontrée.
- Résultats de scanners automatiques sans exploitation vérifiée et reproductible.
- Déni de service, attaques volumétriques, ingénierie sociale et accès physique.
09 Exigences relatives au signalement
Un signalement doit être lisible et reproductible sans que nous ayons à demander des précisions. Envoyez-le sous forme de texte dans le courriel :
- URL ou point de terminaison concerné ainsi que le compte ou le rôle utilisé pour le test.
- Étapes de reproduction écrites. Une vidéo seule ne suffit pas - nous ne traitons pas les signalements dont les étapes n'existent que dans un fichier vidéo.
- L'impact concret. Quelles données ou actions deviennent accessibles, et pour qui.
- Une découverte par signalement. Les signalements groupés couvrant plusieurs découvertes sans lien ne sont pas triés.
- Aucun lien vers des services de fichiers externes. Joignez les preuves directement au courriel.
Les signalements ne répondant pas à ces exigences sont clos sans réponse. Ce n'est pas un jugement sur la découverte - nous n'avons pas la capacité de reconstituer un signalement à la place de son auteur.