Sécurité & divulgation responsable
Dernière mise à jour : 22 mai 2026 — voir aussi /.well-known/security.txt (RFC 9116).
1. Notre engagement
La sécurité de nos utilisatrices et utilisateurs est une priorité. Nous accueillons avec gratitude tous les signalements responsables de vulnérabilités qui nous permettent de protéger la plateforme. Cette page décrit comment nous travaillons avec la communauté de la sécurité.
2. Comment signaler une vulnérabilité
- Par email à [email protected] (privilégié).
- Merci d'inclure : description du problème, étapes de reproduction, impact estimé, captures d'écran si pertinent, et votre identité ou pseudonyme pour le hall of fame.
3. Périmètre (in-scope)
kreol-job.reet tous les sous-domaines (*.kreol-job.re).- L'API publique documentée sur /api-docs.
- Les applications mobiles Android KreolJob Candidat et Recruteur.
4. Hors périmètre (out of scope)
- Déni de service (DoS / DDoS), tests de charge.
- Ingénierie sociale envers nos équipes ou nos utilisateurs.
- Attaques physiques contre nos locaux ou notre matériel.
- Vulnérabilités déjà connues et publiées (CVE) sans démonstration d'exploitation.
- Rapports automatiques de scanners (Nikto, Acunetix, etc.) sans validation manuelle.
- Absence de bonnes pratiques sans impact démontrable (manque de header X, etc.).
- Vulnérabilités nécessitant un accès physique au device de l'utilisateur.
5. Engagement de non-poursuite (safe harbor)
Nous nous engageons à ne pas engager de poursuites judiciaires ni à signaler aux autorités les chercheuses et chercheurs en sécurité agissant de bonne foi dans le cadre de cette politique, à condition que :
- Vous respectiez le périmètre défini ci-dessus.
- Vous ne dégradiez pas le service ni n'exfiltriez de données personnelles au-delà du strict minimum nécessaire pour démontrer la vulnérabilité.
- Vous nous laissiez un délai raisonnable de correction avant toute divulgation publique (90 jours par défaut).
- Vous ne tentiez pas d'exploiter la vulnérabilité au préjudice d'autres utilisateurs.
6. Délais de réponse
- Accusé de réception : sous 7 jours ouvrés.
- Évaluation initiale : sous 14 jours ouvrés.
- Correction selon la gravité : critique = 7 jours, élevée = 30 jours, modérée = 90 jours, faible = best effort.
7. Récompenses
KreolJob est une plateforme à budget limité : nous ne proposons pas de bug bounty payant à ce jour. En revanche, avec votre accord, nous publions un hall of fame des chercheuses et chercheurs en sécurité ayant contribué à la sûreté de la plateforme.
8. Hall of Fame
Aucun rapport publié à ce jour. Soyez la première personne à figurer ici !