Divulgation responsable
Cette page dit deux choses : dans quel cadre nous testons les systèmes de nos clients, et comment nous signaler une faille sur les nôtres.
Notre cadre d'intervention
Nous n'intervenons sur un système que dans l'un de ces deux cas, sans exception :
- Sur mandat écrit du propriétaire du système ou d'une personne habilitée à l'engager, avec un périmètre défini à l'avance.
- Dans le cadre d'un programme de divulgation publié par le propriétaire, en respectant ses règles d'engagement telles qu'elles sont écrites.
Un accord verbal, une autorisation implicite ou le simple fait qu'un système soit accessible publiquement ne constituent pas une autorisation. En droit français, l'accès ou le maintien frauduleux dans un système de traitement automatisé de données est un délit, et l'autorisation du responsable est ce qui sépare notre travail de cette infraction.
Ce que nous ne faisons jamais
Ces limites sont appliquées techniquement par la plateforme, pas seulement écrites dans un contrat :
- Aucune action hors périmètre. Chaque commande est inspectée avant exécution ; une commande visant un hôte absent de la liste autorisée est refusée, pas constatée après coup.
- Aucun déni de service. Pas de test de charge, pas d'épuisement de ressources, débit limité selon les règles du programme.
- Aucune destruction ni modification de données. La démonstration s'arrête à la preuve d'accès.
- Aucune donnée d'utilisateur réel consultée, copiée ou conservée. Les démonstrations se font sur des comptes de test. Si une vulnérabilité expose des données réelles, nous le prouvons par le minimum nécessaire — l'existence de l'accès, non son contenu — et nous le signalons immédiatement.
- Aucun maintien d'accès. Pas de porte dérobée, pas de compte créé, pas de persistance. Tout accès obtenu est signalé puis abandonné.
- Aucun pivot latéral vers un système tiers, même si une faille le rend techniquement possible.
Si nous découvrons une exposition de données personnelles, nous arrêtons le test, documentons strictement le nécessaire et prévenons le responsable sans délai. Le responsable du traitement a 72 heures pour notifier la CNIL ; notre rôle est de ne pas lui faire perdre ce temps.
Comment nous rapportons
Chaque vulnérabilité confirmée est transmise au propriétaire du système avec les étapes exactes pour la reproduire, la preuve de son exploitation et son impact. Rien n'est remonté sans démonstration : une version obsolète ou un en-tête manquant ne sont pas des vulnérabilités tant que leur exploitation n'est pas montrée sur l'installation concernée.
Nous ne publions, ne revendons et ne communiquons à aucun tiers les informations obtenues lors d'un engagement. Toute publication ultérieure — article, conférence, exemple anonymisé — requiert l'accord écrit préalable du propriétaire. Quand nous intervenons dans le cadre d'un programme de divulgation, la politique de publication du programme s'applique telle quelle.
Signaler une faille sur nos systèmes
Si vous trouvez une vulnérabilité sur neurodopa.fr ou sur l'infrastructure que nous opérons, écrivez-nous. Nous appliquons à nous-mêmes ce que nous demandons aux autres.
| Contact | business@neurodopa.fr |
|---|---|
| Objet suggéré | [SECURITE] suivi d'un résumé en une ligne |
| Accusé de réception | sous 72 heures ouvrées |
| Première analyse | sous 7 jours |
| Langues | français, anglais |
| Fichier machine | /.well-known/security.txt |
Indiquez les étapes pour reproduire, l'impact que vous estimez, et la date de votre test. Nous vous tenons informé du traitement et créditons volontiers votre nom si vous le souhaitez.
Ce que nous vous demandons : rester dans ce que le signalement exige, ne pas dégrader le service, ne pas accéder à des données qui ne vous appartiennent pas, et nous laisser le temps de corriger avant toute publication. En retour, nous nous engageons à ne jamais engager d'action judiciaire contre une personne ayant respecté ces conditions de bonne foi.
Nous ne versons pas de récompense financière : ce site est statique et ne traite aucune donnée. Il n'y a pas de programme de bug bounty, seulement une boîte aux lettres qui est lue.
Dernière mise à jour : 7 octobre 2026.