Plateforme
Politique de sécurité et de divulgation des vulnérabilités
Comment signaler de manière responsable une faille de sécurité sur ChefSphere, ce qui relève du périmètre ou non, notre engagement de safe harbor, les délais de réponse, les règles de divulgation coordonnée, et la manière dont nous assurons la sécurité du Service.
v1.9.0 · En vigueur à partir du: 18 juin 2026 · 9 minutes de lecture
ChefSphere accueille les signalements de failles de sécurité potentielles dans ses produits, de la part de chercheurs, de clients et du grand public. Cette politique de sécurité et de divulgation des vulnérabilités (« VDP ») décrit comment nous contacter, ce que nous faisons en retour, et les protections offertes aux chercheurs agissant de bonne foi. Elle s'aligne sur ISO/CEI 29147 (divulgation de vulnérabilités) et ISO/CEI 30111 (traitement des vulnérabilités), sur le règlement sur la résilience cyber (règlement (UE) 2024/2847) et les attentes de son article 13 ainsi que les attentes de notification de son article 14 — qui s'appliquent à compter du 11 septembre 2026 (notification d'alerte rapide sous 24 heures à l'ENISA et aux CSIRT nationaux pour les vulnérabilités activement exploitées ; notification d'incident sous 72 heures) avec applicabilité pleine au 11 décembre 2027 —, sur NIS2 (directive (UE) 2022/2555), ainsi que sur la consigne 5.1.1(vi) d'examen de l'App Store Apple et les règles Google Play pour les applications traitant des données utilisateur.
1. Périmètre
1.1 Dans le périmètre
- Sites web de production sous
chefsphere.appet ses sous-domaines. - Applications mobiles de production distribuées sur l'App Store et Google Play sous l'identifiant de lot
app.chefsphere.chefsphere. - API publiques de production documentées sous
/api/v1. - Infrastructure de production sous notre contrôle opérationnel lorsqu'une vulnérabilité affecte directement les données utilisateur ou l'intégrité de la plateforme.
- Authentification, autorisation, gestion de session, réinitialisation de mot de passe, récupération de compte, parcours de paiement (intégrations Stripe de notre côté uniquement — pas Stripe lui-même), annonces de marketplace, points de terminaison AI Chef, contrôles de diffusion en direct, passerelles de notification, parcours de suppression de compte.
1.2 Hors périmètre
- Services tiers exploités par nos sous-traitants (Stripe, Shippo, Cloudflare, App Store, Google Play, Agora, OpenAI, DeepSeek, AWS, Supabase, fournisseurs d'observabilité). Signalez-les directement au fournisseur concerné.
- Constat de sécurité physique concernant nos bureaux ou les appareils personnels de nos employés.
- Ingénierie sociale ciblant le personnel de ChefSphere.
- Constat nécessitant un accès physique à un appareil déverrouillé.
- Risques connus et acceptés documentés dans notre SMSI (par exemple l'absence de DNSSEC sur un domaine pour lequel une justification est consignée).
- Vulnérabilités dans des dépôts de code ou outils non exposés aux utilisateurs de production.
- Attaques par déni de service, tests de charge volumétriques, bourrage d'identifiants par force brute, ou tout test impactant de vrais utilisateurs.
1.3 Comptes de test et environnement de préproduction
Veuillez utiliser des comptes de test que vous créez vous-même et n'interagissez pas avec des comptes que vous ne possédez pas. Si votre constat requiert un environnement spécifique, écrivez-nous à [email protected] ; nous pouvons fournir l'accès à un locataire de préproduction.
2. Comment signaler
Envoyez votre signalement à [email protected]. Une clé publique PGP est disponible sur demande ; nous recommandons de chiffrer les signalements contenant des preuves de concept ou des données à caractère personnel.
Un signalement utile comprend :
- Un titre clair et un bref résumé du problème.
- La surface affectée (URL, chemin d'API, écran d'app mobile, nom de paquet).
- Une reproduction pas à pas avec un trafic minimal.
- L'impact constaté et votre évaluation de gravité (nous utilisons le référentiel CVSS 3.1).
- Identifiants ou comptes de test que vous avez créés pour le test.
- Contraintes de calendrier (par exemple une date de divulgation publique planifiée).
Veuillez ne pas transmettre les signalements de vulnérabilité par la boîte publique [email protected], par des tickets GitHub ou sur les réseaux sociaux — ces canaux n'offrent pas les garde-fous nécessaires pour maintenir la confidentialité du signalement pendant l'analyse.
3. Engagement de safe harbor
Si vous signalez une vulnérabilité de bonne foi au titre de cette VDP, ChefSphere s'engage sur les protections de safe harbor suivantes :
- Nous n'engagerons pas d'action civile ou pénale à votre encontre pour des tests et signalements menés en conformité avec cette VDP, en droit estonien, en vertu du règlement européen sur la cybersécurité, de la Computer Fraud and Abuse Act si elle pouvait s'appliquer aux chercheurs basés aux États-Unis, ou en vertu de règles nationales comparables.
- Nous ne déposerons pas de plainte DMCA ni de contrefaçon de mesure technique lorsque votre recherche a nécessité de contourner une mesure technique de notre Service, à condition que vous ayez réellement cherché à limiter le contournement et que vous ayez détruit toute copie prise à des fins de recherche.
- Nous ne suspendrons ni ne bannirons votre compte ChefSphere uniquement pour l'activité de recherche, si la recherche est restée dans les limites de cette VDP.
- Si un tiers menace d'engager des poursuites en raison d'un signalement de bonne foi, nous pourrons, dans une mesure raisonnable, expliquer notre VDP à ce tiers.
Le safe harbor ne couvre pas : la recherche ayant accédé, modifié ou supprimé des données qui n'étaient pas les vôtres ; la recherche ayant dégradé le Service pour de vrais utilisateurs ; la recherche sur des systèmes hors périmètre ; la recherche violant sciemment d'autres lois (par exemple une loi étrangère sur l'usage abusif des systèmes informatiques) ; la recherche visant à nous extorquer.
4. Délais de réponse (SLA)
Nous traitons chaque signalement via un ticket dédié dans notre SMSI interne.
| Étape | SLA (jours ouvrables) |
|---|---|
| Accusé de réception | 2 |
| Analyse initiale et évaluation de gravité | 5 |
| Objectif de remédiation — Critique (CVSS ≥ 9,0) | 7 jours calendaires |
| Objectif de remédiation — Élevé (CVSS 7,0–8,9) | 30 jours calendaires |
| Objectif de remédiation — Moyen (CVSS 4,0–6,9) | 90 jours calendaires |
| Objectif de remédiation — Faible (CVSS < 4,0) | 180 jours calendaires |
| Avis de clôture au chercheur | dans les 5 jours ouvrables suivant le correctif |
Nous vous tenons informé de manière proactive si un échéancier n'est pas tenu. Si vous n'avez pas reçu de retour dans le délai d'accusé de réception ci-dessus, veuillez renvoyer le message en mettant en copie [email protected].
5. Divulgation coordonnée
Nous appliquons un modèle de divulgation coordonnée. Notre fenêtre de divulgation par défaut est de 90 jours calendaires à compter du premier accusé de réception ; une fenêtre plus courte est envisageable si le risque est aigu, ou un report si la remédiation exige la coordination avec un tiers. Tout report est consigné dans le ticket et communiqué au signaleur.
Lorsqu'une vulnérabilité est éligible à un CVE et que nous sommes l'organisme accrédité (CNA) de référence, nous coordonnons l'attribution. Sinon, nous travaillons avec le CNA choisi par le chercheur ou avec le programme CVE.
Nous créditons les signaleurs dans les notes de version et, sur option, dans le mur public des remerciements, sauf préférence d'anonymat. Nous demandons d'attendre que le correctif soit déployé et qu'une fenêtre de mise à jour raisonnable soit passée avant de décrire publiquement le constat.
6. Prime aux bogues
Nous n'exploitons pas actuellement de programme de primes en numéraire. Les signalements éligibles reçoivent un crédit public dans le mur des remerciements, des objets de marque ChefSphere sur demande, et notre reconnaissance. Si nous lançons une prime payante, elle sera annoncée ici avec son périmètre, sa grille et ses règles de versement.
7. Comment nous sécurisons le Service
Cette VDP s'appuie sur les mesures techniques et organisationnelles décrites à la Politique de confidentialité, point 8. En résumé :
- Sécurité des transports : TLS 1,3 de préférence ; TLS 1,2 minimum sur tous les points de terminaison publics. HSTS avec
includeSubDomainsetpreloadsur le web. - Authentification : bcrypt pour les empreintes de mot de passe, jetons d'actualisation rotatifs avec liste noire Redis, verrou par utilisateur pour les rafraîchissements concurrents, AOTP 2FA optionnelle.
- Autorisation : contrôle d'accès par rôles, principe du moindre privilège pour l'accès staff, journalisation d'audit de chaque action privilégiée.
- Chiffrement au repos : colonnes sensibles (localisation précise, IBAN marketplace, références de vérification) chiffrées en enveloppe.
- Sécurité des bases de données : Postgres avec authentification SCRAM-SHA-256, TLS intra-cluster, sauvegardes automatisées avec point de restauration dans le temps, exercices de restauration trimestriels.
- Réseau : confiance nulle entre services, mTLS interne signé, WAF et limitation de débit Cloudflare sur chaque bord public, capacité d'absorption DDoS en périphérie.
- Gestion des secrets : aucun secret dans le code source ; secrets émis par un gestionnaire dédié avec des identifiants à courte durée de vie.
- Chaîne d'approvisionnement : suivi des dépendances (SBOM), analyse des vulnérabilités connues à chaque build, figement des images de production. ChefSphere s'inscrira comme Autorité de numérotation CVE (CNA) avant le 11 décembre 2027 afin que toute vulnérabilité devant être divulguée au titre de l'article 14 du CRA puisse se voir attribuer un identifiant CVE par ChefSphere elle-même plutôt que de dépendre d'une CNA tierce.
- Supervision : journaux structurés vers un SIEM, détection d'anomalies sur les schémas de connexion, alertes sur les opérations privilégiées, astreinte.
- Réponse aux incidents : cahier des charges aligné sur l'article 33 du RGPD (notification d'une violation dans les 72 h à l'inspection estonienne de la protection des données lorsqu'elle est susceptible d'entraîner un risque), avec astreinte interne gravité 1 dans les 15 minutes suivant la détection.
- Continuité d'activité : réplication inter-régions pour les bases, exercices de reprise d'activité testés, objectif de point de reprise (RPO) ≤ 15 minutes pour les bases de production.
- Posture d'audit : SMSI interne aligné sur ISO/CEI 27001:2022, en voie de certification externe ; revues internes trimestrielles ; test d'intrusion annuel par un tiers.
8. Traitement d'une vulnérabilité confirmée
- Confirmation — nous reproduisons le problème et attribuons une gravité.
- Confinement — lorsqu'un correctif demande du temps, nous ajoutons des mesures compensatoires (règle WAF, drapeau de fonctionnalité, plafond de débit, désactivation partielle) pour limiter l'exploitation pendant la remédiation.
- Correctif à la source — nous corrigeons la vulnérabilité sur le chemin de code, pas seulement les symptômes. Si une classe de problèmes est identifiée (par ex. utilitaire dangereux), nous remédions à toute la classe.
- Test de non-régression — chaque correctif s'accompagne d'un test qui fige le comportement défectueux.
- Information aux utilisateurs — si l'incident a affecté des données utilisateur, nous notifions les personnes affectées et l'inspection estonienne dans le délai de l'article 33 du RGPD.
- Post-mortem — chaque incident Critique et Élevé fait l'objet d'un post-mortem écrit identifiant des améliorations systémiques.
9. .well-known/security.txt
Nous publions un fichier de contact machine à l'adresse https://chefsphere.app/.well-known/security.txt contenant le contact principal, l'URL de cette politique, notre langue préférée, la date d'expiration et une empreinte PGP.
10. Portée de cette politique par rapport aux contrats de recherche rémunérés
Cette VDP gouverne la recherche non sollicitée. Si vous disposez d'un contrat signé avec ChefSphere couvrant la recherche en sécurité (par ex. mission d'audit par un tiers), ce contrat prévaut sur cette VDP pour l'engagement qu'il couvre.
11. Modifications
Nous mettons à jour cette VDP lorsque notre périmètre, nos délais de réponse ou le droit applicable changent de manière substantielle. La date d'effet et la version en tête de page prévalent.
12. Synthèse des contacts
- Signalements de sécurité : [email protected]
- Escalades juridiques : [email protected]
- DPO (constats sensibles pour la vie privée) : [email protected]
- Adresse postale : ChefSphere OÜ, c/o E-Residency Hub OÜ, Ahtri tn 12, 10151 Tallinn, Harju maakond, Estonia, à l'attention de : Security.