Sécurité et divulgation responsable
Signaler une vulnérabilité
Si vous pensez avoir découvert une faille de sécurité dans Foundrio, écrivez-nous à securite@foundrio.ai. Nous accusons réception sous 72 heures et vous tenons informé du traitement.
Ce que nous vous demandons
- Ne pas accéder, modifier ou supprimer des données appartenant à d'autres utilisateurs. Un compte de test créé par vos soins suffit à démontrer la plupart des failles.
- Ne pas dégrader le service (déni de service, envoi massif de requêtes).
- Nous laisser un délai raisonnable pour corriger avant toute publication. 90 jours est notre référence, discutable au cas par cas.
Ce que nous nous engageons à faire
- Ne engager aucune poursuite contre un chercheur respectant ces règles.
- Vous informer de la correction et vous créditer publiquement si vous le souhaitez.
- Notifier la CNIL sous 72 heures et informer les personnes concernées lorsque la réglementation l'impose.
Mesures en place
- Chiffrement des échanges (HTTPS obligatoire) et de la base de données au repos.
- Mots de passe hachés par notre prestataire d'authentification ; jamais accessibles en clair.
- Vérification systématique de la propriété des ressources sur chaque appel d'API, au-delà du simple contrôle de connexion.
- Limitation du nombre de tentatives de connexion et des appels coûteux.
- Vérification cryptographique de la signature des webhooks de paiement avant tout traitement.
- Aucune clé d'API exposée au navigateur : tous les appels tiers sont serveur.
- Journalisation des actions sensibles, sans adresse IP complète ni secret en clair.