Politique de divulgation
Nous demandons aux éditeurs de publier la leur. Voici la nôtre, dans les deux sens : comment nous signaler une faille, et comment nous signalons celles que nous trouvons.
Nous signaler une vulnérabilité
Écrivez à security@ravensfell.com, en décrivant la faille, les étapes pour la reproduire et son impact. Le fichier security.txt de ce domaine fait foi.
Périmètre
Le site ravensfell.com, ses pages et ses deux points d'API publics (vérificateurs de security.txt et d'en-têtes). Les services de nos prestataires (hébergeur, envoi d'emails) relèvent de leurs propres politiques.
Ce que nous vous demandons
- Ne pas accéder aux données d'autrui, ne pas les modifier ni les supprimer.
- Pas de déni de service, pas d'ingénierie sociale, pas de test physique.
- Nous laisser 90 jours pour corriger avant toute publication, ou moins si nous corrigeons avant.
Ce que nous nous engageons à faire
- Accuser réception sous trois jours ouvrés, et vous tenir informé jusqu'à la correction.
- Ne pas engager de poursuites contre une recherche menée de bonne foi dans ces règles.
- Vous remercier publiquement si vous le souhaitez. Nous n'offrons pas de prime.
Comment nous divulguons ce que nous trouvons
Notre travail commence par l'observation passive des produits publics des éditeurs. Nos règles :
- Passif uniquement. Nous lisons ce qu'un navigateur télécharge en visitant un site, ou ce qu'un store publie. Aucun scan, aucune requête sur un serveur applicatif, aucune tentative d'exploitation. Si nous voyons un secret (une clé, un jeton), nous notons son emplacement, jamais sa valeur, et nous ne l'utilisons pas.
- Privé d'abord. L'éditeur concerné est le premier et le seul informé, à l'adresse qu'il publie. Aucune entreprise n'est nommée publiquement pour un constat. Nos études ne publient que des chiffres agrégés.
- Sans condition. Un signalement ne dépend jamais d'un achat. Une clé exposée est signalée sans aucune proposition commerciale.
- Les autorités en dernier recours. Si un secret exposé reste en ligne quatorze jours après notre signalement sans réponse, nous prévenons le CERT-FR.
- Rien d'actif sans signature. Un test d'intrusion ne commence qu'avec une autorisation écrite et un périmètre signé.
Politique en vigueur depuis le 23 septembre 2026.