Signaler une faille de sécurité
Politique de divulgation coordonnée — brouillon, version du 29 septembre 2026.
Tu as trouvé une faille dans RoadRarity ? Merci de nous la signaler avant de la rendre publique : écris à support@roadrarity.app (objet « Sécurité »), en français ou en anglais.
Ce que nous faisons
- Nous accusons réception sous 3 jours ouvrés.
- Nous te disons si la faille est confirmée sous 10 jours ouvrés, puis nous te tenons informé de la correction.
- Nous visons une correction sous 90 jours ; nous te demandons de ne rien publier avant la correction ou l'échéance, selon le premier des deux.
- Nous te citons dans nos remerciements si tu le souhaites.
Périmètre
- Dans le périmètre : l'API RoadRarity (
/api/*), les pages publiques servies par le Worker et l'application mobile. - Hors périmètre : déni de service, ingénierie sociale, attaques physiques, prestataires tiers (Cloudflare, Neon, Stripe, fournisseur de vision : signale-les chez eux), et tout ce qui exige l'accès à un compte qui n'est pas le tien.
Règles de bonne foi
- Ne consulte, ne copie et ne modifie que les données de tes propres comptes de test ; arrête-toi dès que tu vois des données d'autres joueurs et signale-le.
- N'altère pas le service et n'automatise pas de charge importante.
- Si tu agis de bonne foi selon ces règles, nous n'engagerons aucune action judiciaire contre toi et nous ne demanderons à personne d'en engager.
Fichier de référence : /.well-known/security.txt.