Aller au contenu

Divulgation responsable

Cette page dit deux choses : dans quel cadre nous testons les systèmes de nos clients, et comment nous signaler une faille sur les nôtres.

Notre cadre d'intervention

Nous n'intervenons sur un système que dans l'un de ces deux cas, sans exception :

Un accord verbal, une autorisation implicite ou le simple fait qu'un système soit accessible publiquement ne constituent pas une autorisation. En droit français, l'accès ou le maintien frauduleux dans un système de traitement automatisé de données est un délit, et l'autorisation du responsable est ce qui sépare notre travail de cette infraction.

Ce que nous ne faisons jamais

Ces limites sont appliquées techniquement par la plateforme, pas seulement écrites dans un contrat :

Si nous découvrons une exposition de données personnelles, nous arrêtons le test, documentons strictement le nécessaire et prévenons le responsable sans délai. Le responsable du traitement a 72 heures pour notifier la CNIL ; notre rôle est de ne pas lui faire perdre ce temps.

Comment nous rapportons

Chaque vulnérabilité confirmée est transmise au propriétaire du système avec les étapes exactes pour la reproduire, la preuve de son exploitation et son impact. Rien n'est remonté sans démonstration : une version obsolète ou un en-tête manquant ne sont pas des vulnérabilités tant que leur exploitation n'est pas montrée sur l'installation concernée.

Nous ne publions, ne revendons et ne communiquons à aucun tiers les informations obtenues lors d'un engagement. Toute publication ultérieure — article, conférence, exemple anonymisé — requiert l'accord écrit préalable du propriétaire. Quand nous intervenons dans le cadre d'un programme de divulgation, la politique de publication du programme s'applique telle quelle.

Signaler une faille sur nos systèmes

Si vous trouvez une vulnérabilité sur neurodopa.fr ou sur l'infrastructure que nous opérons, écrivez-nous. Nous appliquons à nous-mêmes ce que nous demandons aux autres.

Contact business@neurodopa.fr
Objet suggéré [SECURITE] suivi d'un résumé en une ligne
Accusé de réception sous 72 heures ouvrées
Première analyse sous 7 jours
Langues français, anglais
Fichier machine /.well-known/security.txt

Indiquez les étapes pour reproduire, l'impact que vous estimez, et la date de votre test. Nous vous tenons informé du traitement et créditons volontiers votre nom si vous le souhaitez.

Ce que nous vous demandons : rester dans ce que le signalement exige, ne pas dégrader le service, ne pas accéder à des données qui ne vous appartiennent pas, et nous laisser le temps de corriger avant toute publication. En retour, nous nous engageons à ne jamais engager d'action judiciaire contre une personne ayant respecté ces conditions de bonne foi.

Nous ne versons pas de récompense financière : ce site est statique et ne traite aucune donnée. Il n'y a pas de programme de bug bounty, seulement une boîte aux lettres qui est lue.

Dernière mise à jour : 7 octobre 2026.