Politique de Divulgation de Vulnérabilités
Chez Kraaft, la sécurité de nos utilisateurs et de leurs données est une priorité.Nous savons qu'aucun système n'est parfait et nous accueillons favorablementl'aide des chercheurs en sécurité et de toute personne qui identifierait unevulnérabilité dans nos services. Cette politique décrit comment nous signaler unevulnérabilité de manière responsable et ce que vous pouvez attendre de nous enretour.
Engagement de non-poursuite
Kraaft s'engage à ne pas engager de poursuites judiciaires, ni à signaler auxautorités, toute personne qui découvre et signale une vulnérabilité de bonnefoi et dans le respect de cette politique. Nous considérons cette recherchecomme une contribution autorisée et bienvenue.
Concrètement, tant que vous respectez cette politique :
Ne pas publier, partager ni conserver d'informations relatives à la vulnérabilité(posts, vidéos, forums, réseaux sociaux, etc.).
- Nous n'entamerons aucune action en justice à votre encontre au titre de votrerecherche.
- Nous ne considérerons pas votre activité comme une violation de nosconditions d'utilisation.
- Nous travaillerons avec vous pour comprendre et résoudre rapidement leproblème.
Ne pas divulguer publiquement la vulnérabilité, avant ou après correction,sans notre accord préalable (voir « Divulgation coordonnée »).
Si une action en justice devait être engagée par un tiers à votre encontre pour uneactivité menée conformément à cette politique, nous prendrons les mesuresnécessaires pour faire savoir que votre démarche était autorisée.
Ne pas exécuter de scanners automatisés agressifs, ni d'attaque par déni deservice ou envoi massif (spam).
Périmètre concerné
Ne pas tenter d'accéder aux comptes ou aux données d'autres utilisateurs, nide les modifier ou supprimer.
Cette politique s'applique aux actifs suivants, opérés par Kraaft :
Ne pas dégrader la confidentialité, l'intégrité ou la disponibilité de nosservices ni des données.
- L'application web : app.kraaft.co
- L'API publique et sa documentation : developers.kraaft.co
- Le site vitrine : www.kraaft.com
- Les applications mobiles Kraaft : iOS (App Store) et Android (Google Play)
Ne collecter que les informations strictement nécessaires pour démontrer la vulnérabilité.
Hors périmètre
Mener vos recherches uniquement dans le périmètre défini ci-dessus.
Ne sont pas couverts par cette politique :
Nous vous demandons de :
- L'infrastructure d'hébergement sous-jacente (Google Cloud Platform), géréepar notre hébergeur.
- Les services et plateformes tiers que nous utilisons. Merci de les signalerdirectement aux éditeurs concernés.
- Toute action visant nos employés, nos bureaux ou nos systèmes internes(ingénierie sociale, hameçonnage, accès physique).
Types de rapports que nous n'acceptons pas (sauf preuve d'exploitabilitéconcrète et à impact réel) :
- Absence d'en-têtes de sécurité HTTP ou de bonnes pratiques deconfiguration TLS/SSL, sans démonstration d'impact.
- Résultats bruts de scanners automatisés sans preuve de concept (PoC).
- Self-XSS, ou XSS/HTML injection sans impact démontrable.
- Absence de limitation de débit (rate limiting), attaques par force brute.
- CSRF sur des formulaires non authentifiés ou sans action sensible ; CSRF deconnexion/déconnexion.
- Usurpation d'e-mail / problèmes SPF, DKIM, DMARC.
- Énumération d'utilisateurs (adresse e-mail, identifiant, etc.).
- Divulgation de version / bannières, informations publiques déjà exposées.
- Clickjacking sur des pages sans action sensible ; tabnabbing.Utilisation d'une librairie connue comme vulnérable, sans preuve d'exploitabilité.
- Vulnérabilités affectant uniquement des navigateurs obsolètes ou non patchés.
- Toute attaque nécessitant un accès physique ou un intercepteur (MITM) sur l'appareil de la victime.
- Toute action pouvant dégrader la disponibilité du service (déni de service /DoS / DDoS).
Règles à respecter
Nous vous demandons de :
- Mener vos recherches uniquement dans le périmètre défini ci-dessus.
- Ne collecter que les informations strictement nécessaires pour démontrer lavulnérabilité.
- Ne pas dégrader la confidentialité, l'intégrité ou la disponibilité de nosservices ni des données.
- Ne pas tenter d'accéder aux comptes ou aux données d'autres utilisateurs, ni de les modifier ou supprimer.
- Ne pas exécuter de scanners automatisés agressifs, ni d'attaque par déni de service ou envoi massif (spam).
- Ne pas divulguer publiquement la vulnérabilité, avant ou après correction, sans notre accord préalable (voir « Divulgation coordonnée »).
- Ne pas publier, partager ni conserver d'informations relatives à la vulnérabilité (posts, vidéos, forums, réseaux sociaux, etc.).
Données personnelles : si, au cours de vos recherches, vous rencontrez desdonnées personnelles (celles d'un utilisateur, d'un client ou de Kraaft), vous devez immédiatement cesser votre activité, ne pas les copier ni les conserver, etnous en informer sans délai. Cette exigence découle de nos obligations au titre duRGPD (règlement (UE) 2016/679).
Comment nous signaler une vulnérabilité
- Envoyez votre rapport par e-mail à security@kraaft.co. Notre point decontact sécurité est également référencé dans notrefichier security.txt ( https://www.kraaft.com/.well-known/security.txt ).
- Décrivez la vulnérabilité de façon aussi détaillée que possible : composantconcerné, étapes de reproduction, preuve de concept, impact potentiel, et voscoordonnées.
- Fournissez des coordonnées valides (e-mail) : nous pourrons revenir versvous si des précisions sont nécessaires.
- Traitez toute information relative à la vulnérabilité comme confidentiellejusqu'à sa résolution.
Nos engagements
Si votre signalement respecte cette politique, Kraaft s'engage à :
- Accuser réception de votre rapport sous 15 jours ouvrés.
- Évaluer la vulnérabilité, en confirmer la validité et vous tenir informé del'avancement du traitement.
- Corriger les vulnérabilités confirmées selon leur niveau de sévérité,conformément à nos délais internes de remédiation :
- Critique : sous 14 jours
- Élevée : sous 30 jours
- Moyenne : sous 60 jours
- Faible : entre 90 et 180 jours
- Vous informer une fois la correction déployée.
Divulgation coordonnée
Nous pratiquons une divulgation coordonnée. Nous vous demandons de nerendre publique aucune information sur la vulnérabilité tant qu'elle n'a pas étécorrigée et sans accord mutuel sur le calendrier et le contenu de toutecommunication. Nous nous engageons à travailler avec vous dans un délairaisonnable.
Reconnaissance
Kraaft ne propose pas de programme de récompense financière (bug bounty).Toutefois, avec votre accord, nous serons heureux de vous remercier publiquement pour votre contribution une fois la vulnérabilité corrigée. Vouspouvez également choisir de rester anonyme.
Recours auprès de l'ANSSI
En France, l'article L2321-4 du Code de la défense permet, sous conditions, designaler de bonne foi une vulnérabilité à l'ANSSI (Agence nationale de la sécuritédes systèmes d'information), qui peut préserver la confidentialité de l'identité durapporteur. Cette voie reste ouverte, en complément d'un signalement directauprès de Kraaft.
Divers
Kraaft se réserve le droit d'accepter ou de refuser tout rapport de vulnérabilité àsa discrétion. Seul le premier rapporteur d'une vulnérabilité valide sera reconnu ;les doublons ne seront pas pris en compte. Une même vulnérabilité présente àplusieurs endroits d'une même application est considérée comme une seulevulnérabilité.
En nous signalant une vulnérabilité, vous reconnaissez que votre démarche esteffectuée à titre bénévole, sans attente de compensation financière ou autre, dansle cadre de la présente politique.
Dernière mise à jour : @August 24, 2026



















