1. Notre engagement
PrimUp prend au sérieux la sécurité de sa plateforme et des données de ses clients. Nous remercions les chercheurs en sécurité qui nous signalent une vulnérabilité de bonne foi et nous nous engageons à étudier chaque signalement sérieux et à ne pas engager de poursuites à l'encontre d'une recherche menée de bonne foi, dans le respect de la présente politique.
2. Périmètre couvert
Les domaines suivants sont couverts par cette politique :
- app.primup.io — application PrimUp (production)
- beta.primup.io — version bêta de l'application
- demo.primup.io — environnement de démonstration
- primup.io — site vitrine
Tout autre domaine ou service, y compris ceux de nos prestataires (Supabase, OVHcloud, Resend…), est hors périmètre.
3. Hors périmètre
Les actions suivantes ne sont pas couvertes par cette politique et ne doivent pas être entreprises :
- Déni de service (DoS/DDoS) ou tout test de charge visant à dégrader le service.
- Ingénierie sociale visant nos collaborateurs, nos clients ou nos prestataires (hameçonnage, usurpation, démarchage téléphonique…).
- Accès ou modification de données d'autres clients au-delà de la preuve minimale strictement nécessaire pour démontrer la vulnérabilité. Dès qu'une faille est établie, cessez toute exploitation et signalez-la.
- Tests physiques sur nos locaux, ceux de nos prestataires ou de nos clients.
4. Comment signaler une vulnérabilité
Envoyez un signalement détaillé à support@primup.io, en indiquant :
- le domaine et l'URL concernés ;
- les étapes permettant de reproduire la vulnérabilité ;
- l'impact potentiel observé ou estimé ;
- vos coordonnées, si vous souhaitez être recontacté·e sur le suivi du signalement.
Les coordonnées de contact sont également publiées dans le fichier /.well-known/security.txt, conformément à la RFC 9116.
5. Ce à quoi vous pouvez vous attendre
- Accusé de réception sous 3 jours ouvrés à compter de la réception du signalement.
- Une analyse du signalement et, si la vulnérabilité est confirmée, un suivi jusqu'à sa correction.
- Une publication coordonnée : nous vous demandons de ne pas rendre publique la vulnérabilité avant qu'un correctif ne soit déployé et qu'un délai raisonnable ait été convenu avec nous.
6. Programme de récompense
PrimUp ne dispose pas, à ce jour, d'un programme de récompense financière (bug bounty) pour les signalements de vulnérabilités. Chaque signalement de bonne foi fait néanmoins l'objet d'un remerciement de notre part.
7. Contact
Pour toute question relative à cette politique ou pour signaler une vulnérabilité : support@primup.io
Documents liés