Canal sécurité
Les vulnérabilités, erreurs de configuration, fuites d'information, faiblesses d'authentification ou comportements de sécurité inattendus doivent être signalés à : security@aethrys.fr.
Tant que le domaine n'est pas pleinement activé, cette adresse reste une cible opérationnelle à créer avant ouverture publique. Aucun signalement sensible ne doit être transmis sur Discord.
Périmètre
Le périmètre couvre le site Aethrys Systems, SecLink, P//N, AuditIA, les API publiquement exposées, les formulaires, les configurations d'hébergement et les canaux techniques officiellement reliés aux produits.
Les composants tiers comme Stripe, les stores mobiles, Discord, Firebase ou Google Cloud disposent de leurs propres politiques de sécurité. Si un problème semble venir d'un tiers mais impacte Aethrys, le signalement peut tout de même être envoyé afin de coordonner la réponse.
Informations attendues
- Produit ou surface concernée : site, SecLink, P//N, AuditIA, API, paiement, Discord ou autre.
- Description claire du problème observé et de son impact potentiel.
- Étapes de reproduction limitées au strict nécessaire.
- Preuves non destructives : captures, logs minimisés, horodatage, environnement de test.
- Coordonnées de réponse si un suivi est nécessaire.
Règles de divulgation responsable
- Ne pas accéder, extraire, modifier ou supprimer des données qui ne vous appartiennent pas.
- Ne pas perturber volontairement la disponibilité des services.
- Ne pas publier le détail d'une faille avant qu'Aethrys ait pu analyser et corriger le problème.
- Ne pas utiliser les signalements pour demander une compensation non prévue.
Aethrys ne prévoit pas de bug bounty au lancement. Cette position pourra évoluer lorsque les produits auront atteint un niveau de maturité et de budget compatible avec un programme encadré.
Délais de réponse visés
L'objectif est d'accuser réception sous trois à cinq jours ouvrés, puis de qualifier le risque, le produit concerné et la priorité de traitement. Les délais de correction dépendront de la gravité, de la reproductibilité et de l'impact potentiel sur les utilisateurs.
Dernière mise à jour : 25 juin 2026. Cette page constitue la version publique courte ; une procédure interne plus détaillée doit rester disponible pour le traitement des incidents.