> ## Documentation Index
> Fetch the complete documentation index at: https://docs.appsignal.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Divulgation des vulnérabilités de sécurité et bug bounty

AppSignal prend la sécurité au sérieux. Nous accueillons favorablement les rapports des chercheurs en sécurité qui identifient des vulnérabilités potentielles dans notre plateforme. Nous pouvons accorder des récompenses pour votre rapport. Ce programme définit les règles à respecter pour être éligible à une éventuelle récompense.

Le programme est proposé à l'entière discrétion d'AppSignal.

## Comment signaler une vulnérabilité

Signalez les vulnérabilités à [security@appsignal.com](mailto:security@appsignal.com). Joignez une description claire du problème, les étapes pour le reproduire, ainsi que tout élément de preuve à l'appui, comme des captures d'écran ou une preuve de concept vidéo. Nous nous efforçons de résoudre les vulnérabilités signalées dans un délai raisonnable, bien que ce délai varie selon la gravité et notre charge de travail actuelle.

## Périmètre

Les domaines suivants, appartenant à AppSignal, sont dans le périmètre :

* [appsignal.com](https://appsignal.com)

**Remarque :** veuillez noter que la configuration des e-mails et les sites web marketing ne font pas partie de ce périmètre.

## Ce que nous prenons en compte pour une récompense

Nous versons des récompenses au cas par cas. Le montant dépend de la gravité du problème et du fait qu'il nous soit déjà connu ou non.

Pour être éligible, une découverte doit constituer un problème concret entraînant un accès à des données auxquelles on ne devrait pas avoir accès. L'utilisation d'outils d'IA générative pour trouver des bugs peut être acceptée, mais le chercheur **doit** s'assurer de vérifier manuellement que le bug est réel. Les rapports qui répondent à ce critère peuvent inclure des problèmes tels que les suivants, **tous soumis à notre examen et à notre confirmation** :

* **Une faille qui donne à un attaquant accès à des données ou des ressources auxquelles il ne devrait pas avoir accès.** Par exemple : un bug dans un flux d'invitation ou de vérification de compte qui permet à quelqu'un d'accéder à une organisation à laquelle il n'a jamais été légitimement invité.
* **Une faille logique avec un chemin d'exploitation clair et démontrable.** Nous devons être en mesure de reproduire le problème et de confirmer nous-mêmes l'accès non autorisé. Décrire une suite d'étapes théorique ne suffit pas, nous devons voir que cela fonctionne.

## Ce pour quoi nous ne versons pas de récompense

* **Les découvertes issues d'outils d'analyse de sécurité automatisés.** Nous avons connaissance de tous les problèmes qui apparaissent dans ces outils et ne verserons pas de récompense pour ceux-ci.
* **Les configurations de limitation de débit.** Nous définissons les limites de débit comme nous l'entendons et ne versons pas de récompense pour les rapports à ce sujet.
* **Les problèmes que nous avons examinés et jugés non constitutifs d'une vulnérabilité.** Cela inclut les comportements résultant d'une décision produit délibérée. Par exemple, nous proposons une gestion complète des sessions et une option de « déconnexion partout », que nous considérons comme suffisante pour gérer les sessions actives sur plusieurs appareils.

## Paiements

Si une récompense vous est accordée, nous la versons via Wise (méthode privilégiée) ou PayPal. Nous confirmons la méthode de paiement après avoir examiné et accepté un rapport.

## Notre processus

Nous examinerons votre rapport et reviendrons vers vous. Nous pouvons vous demander des informations supplémentaires ou une preuve de concept. Si nous ne trouvons pas d'angle exploitable, nous vous en informerons. Si vous pouvez expliquer comment l'exploiter, nous sommes disposés à réexaminer le rapport.

## Règles d'éligibilité

Nous accueillons favorablement vos rapports sur les vulnérabilités potentielles de notre plateforme, mais la sécurité, la disponibilité et la stabilité de notre plateforme sont d'une importance capitale pour nous. Nous ne prenons donc en compte que les rapports qui respectent les règles de ce programme.

Pour être éligible à une éventuelle récompense, votre rapport et votre recherche en sécurité doivent respecter les règles suivantes :

* La vulnérabilité doit faire partie de notre logiciel, développé par nos soins. Notre programme ne couvre pas les vulnérabilités des logiciels tiers susceptibles de faire partie de notre logiciel.
* La vulnérabilité ne nous est pas encore connue et n'a été découverte par nous ni signalée par d'autres chercheurs en sécurité avant votre rapport.
* Vous agissez de bonne foi et n'avez pas l'intention de nous nuire, ni à nous ni à nos utilisateurs.
* Vous devez empêcher, dans la mesure du possible, tout accès, stockage, modification ou suppression de nos données ou de celles de nos utilisateurs pendant votre recherche en sécurité.
* Si vous accédez à nos données ou à celles de nos utilisateurs, les stockez, les modifiez ou les supprimez, vous devez immédiatement supprimer toute donnée que vous avez stockée et nous informer de vos actions en envoyant un e-mail décrivant ces actions à [security@appsignal.com](mailto:security@appsignal.com).
* Vous devez empêcher, dans la mesure du possible, tout dommage à la disponibilité, à la stabilité ou à la sécurité de notre plateforme pendant votre recherche en sécurité.
* Vous ne devez pas créer un grand nombre de comptes, envoyer un volume de trafic élevé, ou autrement mettre nos systèmes sous charge. Toute recherche qui le fait est disqualifiée, quel que soit ce qu'elle découvre.
* Vous n'avez utilisé la vulnérabilité à aucune autre fin que votre participation à ce programme, et vous ne l'utiliserez pas à d'autres fins après avoir déposé votre rapport.
* Vous gardez confidentiels les détails de la vulnérabilité et de votre rapport, et vous n'avez publié aucune information sur la vulnérabilité mentionnée dans votre rapport auprès de tiers ou de sources accessibles publiquement.
* Vous n'êtes pas employé par nous et n'avez pas d'autre relation commerciale avec nous, et vous n'avez pris part en aucune façon au développement du logiciel contenant la vulnérabilité.
* Vous avez atteint l'âge légalement requis pour être tenu responsable de vos propres actions dans le cadre de ce programme, ou vous pouvez prouver qu'un représentant légal vous a accordé l'autorisation requise pour y participer.
* Vous transférez à AppSignal tout droit de propriété intellectuelle que vous avez créé dans le cadre de votre recherche en sécurité sur notre logiciel.

Pendant que vous effectuez votre recherche en sécurité, nos conditions générales continuent de s'appliquer à vous. Ces conditions générales sont accessibles ici : [https://www.appsignal.com/terms](https://www.appsignal.com/terms)

Si vous agissez conformément à ce programme et que votre rapport et votre recherche en sécurité respectent ses règles, nous ne qualifierons pas votre recherche en sécurité de violation de nos conditions générales et n'engagerons aucune poursuite civile ou pénale contre vous pour avoir mené cette recherche en sécurité. L'évaluation du respect, par votre rapport et votre recherche en sécurité, des règles de ce programme relève de l'entière discrétion d'AppSignal.

Si vous avez un doute sur le fait que certaines actions enfreignent ce programme, n'hésitez pas à nous contacter à [security@appsignal.com](mailto:security@appsignal.com).

Ce programme peut être modifié par AppSignal à tout moment. La version la plus récente du programme s'applique à votre recherche en sécurité et est accessible à l'adresse [https://appsignal.com/accounts](https://appsignal.com/accounts).
