Politique de divulgation responsable
Dernière mise à jour : 1er septembre 2026
Historique des versions
- 1er septembre 2026 : retrait de la désignation d'un délégué à la protection des données, remplacée par un contact protection des données.
- 29 août 2026 : introduction de l'autorisation préalable obligatoire pour tout test (article 5.1). Les tests antérieurs à cette date relèvent de la version du 4 juin 2026.
- 4 juin 2026 : version initiale.
1. Introduction
La sécurité de la plateforme Brake Point, et des données télémétrie qui y sont confiées, est une priorité. Cette politique décrit comment signaler une vulnérabilité de manière responsable, ce que nous nous engageons à faire en retour, et la liste des chercheurs ayant contribué à améliorer notre sécurité.
Elle s'applique aux domaines suivants :
www.brakepoint.io(site marketing public)app.brakepoint.io(application web)api.brakepoint.io(API REST)- Applications mobiles iOS et Android Brake Point
2. Comment signaler une vulnérabilité
Avant tout test, lisez l'article 5.1 : toute activité de test sur nos systèmes, automatisée ou manuelle, requiert une autorisation écrite préalable. Le signalement d'une anomalie simplement constatée n'en requiert aucune.
Envoyez un email à security@brakepoint.io avec les éléments suivants :
- Description de la vulnérabilité (type, classe OWASP si pertinent)
- URL ou endpoint affecté
- Étapes de reproduction (proof of concept, requêtes curl, captures d'écran)
- Impact estimé (lecture/écriture, données accessibles, prérequis d'authentification)
- Vos coordonnées (nom ou pseudonyme à créditer, le cas échéant)
Un fichier /.well-known/security.txt conforme à la RFC 9116 est également disponible.
3. Nos engagements
- Accusé de réception dans les 3 jours ouvrés
- Évaluation et triage dans les 10 jours ouvrés
- Correctif déployé dans un délai conforme à la gravité :
- Critique / Haute : 30 jours
- Moyenne : 60 jours
- Basse : 90 jours
- Crédit public sur cette page après déploiement du correctif (ou anonymat si vous le souhaitez)
- Pas de poursuite contre les chercheurs respectant cette politique
4. Périmètre
4.1 In-scope
- Vulnérabilités d'authentification, de session, ou de contrôle d'accès
- Injections (SQL, NoSQL, command, template)
- Cross-Site Scripting (XSS) avec exécution JavaScript démontrée
- Cross-Site Request Forgery (CSRF) sur des actions sensibles (changement de mot de passe, suppression de compte, modifications de paiement)
- Server-Side Request Forgery (SSRF), Local/Remote File Inclusion (LFI/RFI)
- Insecure Direct Object References (IDOR) permettant l'accès aux données d'un autre utilisateur
- Exposition de secrets, clés API, ou identifiants
- Élévation de privilèges (PILOT → TRAINER → ADMIN)
- Contournement du paiement Stripe ou des limites de quota
4.2 Out-of-scope
- En-têtes HTTP manquants sans exploit démontré (CSP, HSTS, X-Frame-Options seuls : utiles, mais signalés en attente d'amélioration interne)
- Self-XSS, clickjacking sur pages publiques sans action sensible
- Énumération d'utilisateurs sur les endpoints d'inscription / connexion par design (BetterAuth retourne le même statut)
- CSRF sur des actions non sensibles (changement de langue, déconnexion)
- Open redirects sans impact démontré
- Spoofing email contre des sous-domaines sans MX
- Vulnérabilités nécessitant un accès physique ou compromission du poste utilisateur
- Attaques par déni de service (DoS, DDoS) : ne tentez pas
- Vulnérabilités dans des dépendances tierces sans démonstration d'exploit sur notre infrastructure
- Findings issus de scans automatisés sans validation manuelle
- Vulnérabilités déjà identifiées en interne ou déjà signalées par un tiers (doublons)
- Abus d'envoi de courriels, SMS ou notifications : inondation de boîte de réception, épuisement de quota d'envoi, sollicitation répétée d'un envoi de code. Relève du déni de service et n'est pas à tenter
5. Règles d'engagement
5.1 Autorisation préalable obligatoire
Toute activité de test sur les systèmes Brake Point requiert une autorisation écrite préalable, qu'elle soit automatisée ou manuelle. Cette exigence couvre notamment les tests d'authentification, les tests de contrôle d'accès, les tests de limitation de débit, l'usage de scanners, de proxys d'interception ou d'outils de fuzzing, ainsi que toute création de comptes destinée à conduire des tests.
Pour demander une autorisation, écrivez à security@brakepoint.io en précisant :
- votre identité et vos coordonnées
- le périmètre visé (domaines, endpoints, fonctionnalités)
- les méthodes et outils envisagés
- la fenêtre de test souhaitée
- les adresses IP sources depuis lesquelles vous opérerez
Nous répondons sous 5 jours ouvrés. L'autorisation est délivrée par écrit ; elle est nominative, limitée dans le temps, limitée au périmètre convenu, et révocable à tout moment.
Signaler n'est pas tester. Le signalement d'une anomalie constatée au cours d'un usage normal du service, sans interaction destinée à en éprouver la sécurité, ne requiert aucune autorisation et reste bienvenu à tout moment via security@brakepoint.io.
Les tests conduits sans autorisation préalable sortent du cadre de la présente politique : ils ne bénéficient ni des engagements énoncés à l'article 3, ni de l'absence de poursuite qui y est prévue, et les découvertes qui en résultent ne sont pas éligibles aux contreparties de l'article 6.
5.2 Conditions applicables à une autorisation délivrée
Dans le cadre d'une autorisation accordée, les chercheurs s'engagent à :
- Ne pas perturber le service ni dégrader l'expérience des autres utilisateurs
- Ne pas accéder, modifier ou supprimer des données ne vous appartenant pas ; utilisez les comptes de test convenus dans l'autorisation
- Ne pas pratiquer d'ingénierie sociale envers nos employés, prestataires ou utilisateurs
- Ne pas tester contre l'infrastructure Stripe, Brevo ou Scaleway au-delà des endpoints publics de Brake Point
- Ne pas divulguer publiquement la vulnérabilité avant le déploiement du correctif (coordination requise, 90 jours par défaut)
- Rester dans le périmètre, la fenêtre et le volume fixés par l'autorisation ; à défaut de volume convenu, ne pas dépasser 5 requêtes par seconde en régime soutenu
- Communiquer les comptes créés pour les besoins du test, afin que nous puissions les supprimer
6. Récompenses
Brake Point ne propose pas de programme de bug bounty rémunéré à ce stade. Nous offrons :
- Crédit public sur cette page (avec lien et catégorie de vulnérabilité)
- Remerciements nominatifs dans le commit de correctif et le CHANGELOG
- Goodies Brake Point (stickers, t-shirt) pour les contributions notables, sur demande, dans la limite des stocks
- Pour des contributions exceptionnelles : accès gratuit longue durée au plan Pro
Ne sont pas éligibles au crédit public ni aux contreparties ci-dessus :
- les signalements portant sur une vulnérabilité déjà identifiée en interne avant réception du signalement, ou déjà signalée par un tiers
- les signalements hors périmètre (article 4.2)
- les découvertes issues de tests conduits sans autorisation préalable (article 5.1)
- les signalements dont l'impact n'est pas démontré
L'éligibilité est appréciée par Brake Point. Un signalement non éligible reste traité et corrigé selon les délais de l'article 3 lorsqu'il est fondé ; seule la contrepartie est exclue.
Cette politique pourra évoluer vers un programme rémunéré après le lancement officiel (fin novembre 2026).
7. Remerciements
Nous remercions publiquement les chercheurs ayant contribué à améliorer la sécurité de Brake Point :
| Chercheur | Vulnérabilité | Signalé le | Corrigé le |
|---|---|---|---|
| rae050 | Élévation de privilèges | 7 août 2026 | 10 août 2026 |
8. Contact
Signalement de vulnérabilité : security@brakepoint.io
Contact protection des données : privacy@brakepoint.io
Adresse postale :
Ethan Consulting
10 allées des boutons d'or
78180 Montigny-le-Bretonneux
France