Politique de sécurité et de divulgation de vulnérabilités
Dernière mise à jour : 2026-05-22
1. Introduction
Alerion (exploité par Lunova (Suisse), accessible à l'adresse alerion.app) prend la sécurité de sa plateforme au sérieux. Nous accueillons favorablement la divulgation responsable de la part des chercheurs en sécurité, de nos clients et de la communauté au sens large. Si vous pensez avoir découvert une vulnérabilité de sécurité, merci de nous aider en suivant cette politique.
2. Signaler une vulnérabilité
Envoyez un rapport détaillé par email à [email protected] — une boîte de rôle surveillée, pas une adresse personnelle.
Votre rapport devrait inclure :
- Une description claire de la vulnérabilité et de son impact potentiel.
- Les étapes de reproduction ou une preuve de concept (captures d'écran, traces de requêtes/réponses, ou un script minimal).
- L'URL, le point de terminaison ou le composant concerné.
- Vos coordonnées si vous souhaitez recevoir des mises à jour (facultatif — les signalements anonymes sont acceptés).
Nous préférons les rapports en anglais ou en français. Les soumissions chiffrées sont bienvenues ; merci de demander notre clé PGP via l'adresse email ci-dessus.
3. Périmètre
Dans le périmètre
- alerion.app et staging.alerion.app — toutes les routes authentifiées et publiques.
- L'API backend d'Alerion (/api/*) y compris les frontières d'authentification, d'autorisation et d'isolation tenant.
- Le pipeline d'ingestion de la base de connaissances et les points de terminaison de traitement de documents.
- Les contrôles RGPD/vie privée (export, suppression, pipeline d'anonymisation).
- Les intégrations tierces exploitées par Lunova (gestionnaires de webhook Stripe, flux OIDC Zitadel).
Hors périmètre
- Les découvertes nécessitant un accès physique à l'infrastructure de Lunova ou de l'ingénierie sociale envers des employés de Lunova.
- Les attaques par déni de service contre les systèmes de production (merci de tester plutôt contre le staging ou une build locale).
- Les résultats de scanners automatisés soumis sans vérification manuelle de l'exploitabilité.
- Les vulnérabilités de services tiers non exploités par Lunova (par ex. hébergement Jelastic, Stripe, Mistral AI, Sentry).
- Le clickjacking sur des pages sans action sensible, le self-XSS, et le CSRF théorique sur des points de terminaison protégés par des cookies SameSite.
- L'absence de limitation de débit sur des points de terminaison informatifs publics non sensibles et non authentifiés.
4. Délai de réponse (SLA)
Après réception de votre rapport, Lunova s'engage sur le calendrier de réponse suivant :
| Étape | Objectif |
|---|---|
| Accusé de réception initial | ≤ 5 jours ouvrés |
| Triage et évaluation de la sévérité | ≤ 10 jours ouvrés |
| Mise à jour de statut (findings critiques/élevés) | Tous les 7 jours calendaires jusqu'à résolution |
| Déploiement du correctif ou contournement accepté | Meilleur effort — selon la sévérité et la complexité |
| Divulgation publique coordonnée | Convenue avec le rapporteur après déploiement du correctif |
Nous définissons les « jours ouvrés » comme du lundi au vendredi, 09h00–18h00 CET/CEST, hors jours fériés suisses.
5. Clause de bonne foi (Safe Harbor)
Lunova (Suisse) n'engagera pas d'action légale contre les chercheurs qui découvrent et signalent des vulnérabilités de sécurité de bonne foi et conformément à cette politique. Nous considérons comme recherche de sécurité de bonne foi le fait de :
- N'accéder qu'à vos propres comptes, à des comptes que vous êtes autorisé à tester, ou à des environnements sandbox/staging.
- Éviter d'accéder, de modifier ou de supprimer des données qui ne vous appartiennent pas.
- Ne pas perturber la disponibilité du service en production.
- Nous signaler la vulnérabilité avant toute divulgation publique et nous laisser un délai raisonnable pour y remédier avant divulgation.
Lunova se réserve le droit de déterminer, à sa seule discrétion, si des activités de recherche spécifiques entrent dans le cadre de cet engagement de bonne foi.
6. Ce que nous demandons aux chercheurs
- Ne pas exploiter la vulnérabilité au-delà de ce qui est strictement nécessaire pour en démontrer l'existence.
- Ne pas exfiltrer, modifier ou détruire des données appartenant aux clients d'Alerion.
- Ne pas mener de scans automatisés à haut volume contre l'environnement de production (utilisez le staging).
- Nous contacter avant toute divulgation publique (la divulgation coordonnée est fortement préférée).
- Fournir suffisamment d'informations pour que nous puissions reproduire et trier le problème rapidement.
7. Contact sécurité lisible par machine
Cette politique est également publiée au format RFC 9116 à l'adresse :
alerion.app/.well-known/security.txt
Les scanners automatisés, plateformes de sécurité et outils de diligence raisonnable d'entreprise peuvent utiliser ce fichier pour trouver le bon contact sécurité sans avoir à deviner une adresse email.