Divulgation responsable

Dernière mise à jour : juillet 2026

1. Contact sécurité

Si vous découvrez une vulnérabilité de sécurité dans MedCite, veuillez la signaler à security@medcite.eu. Nous accuserons réception sous 5 jours ouvrables et nous efforcerons de résoudre le problème rapidement.

2. Que inclure

  • Une description claire de la vulnérabilité
  • Les étapes pour reproduire le problème
  • La version ou le composant concerné
  • Vos coordonnées (facultatives pour les signalements anonymes)

3. Vulnérabilités dans le périmètre

  • Cross-site scripting (XSS)
  • Cross-site request forgery (CSRF)
  • Server-side request forgery (SSRF)
  • Injection SQL ou de commandes
  • Contournement d'authentification ou d'autorisation
  • Exposition de données sensibles
  • Exécution de code à distance

4. Hors périmètre

  • Ingénierie sociale visant les utilisateurs ou le personnel
  • Attaques physiques contre l'infrastructure
  • Attaques par déni de service
  • Problèmes dans des sites web ou services tiers liés depuis MedCite
  • Faiblesses de configuration TLS non exploitables
  • En-têtes de sécurité absents sans impact démontré

5. Règles de test

Lors de l'investigation de vulnérabilités potentielles, vous devez :

  • Ne pas accéder, modifier ou supprimer des données utilisateur
  • Ne pas perturber ou dégrader le service
  • Ne pas effectuer de tests de déni de service
  • Ne pas exploiter une vulnérabilité au-delà de ce qui est nécessaire pour confirmer son existence
  • Signaler le problème de manière privée et permettre un délai raisonnable de correction avant toute divulgation publique
  • Vous conformer à toutes les lois applicables

6. Protection juridique

Nous considérons les recherches de sécurité menées de bonne foi et conformément à la présente politique comme une activité autorisée. Nous n'engagerons pas de poursuites judiciaires contre les chercheurs qui suivent ces directives. La présente politique ne constitue pas une offre de prime ou de récompense financière.

7. Reconnaissance

Nous remercions et reconnaissons les chercheurs en sécurité qui signalent des vulnérabilités valides conformément à la présente politique, sauf s'ils demandent l'anonymat. Nous répondrons aux signalements sous 5 jours ouvrables et tiendrons les chercheurs informés des progrès de la correction.

Divulgation responsable | MedCite