Notre engagement
La protection de vos données est au cœur de BeSignal. Nous accueillons favorablement les signalements de chercheurs en sécurité et de toute personne qui découvrirait une vulnérabilité dans nos services.
Si vous menez vos recherches de bonne foi et dans le respect de cette politique, nous nous engageons à ne pas engager d'action en justice à votre encontre et à traiter votre signalement comme une contribution, et non comme une menace.
Périmètre
Dans le périmètre
- Le site et l'application web besignal.com.
- L'API BeSignal.
- Les sous-domaines opérés par BeSignal.
Hors périmètre
- Les services de nos sous-traitants (Microsoft Azure, etc.) : signalez-les directement à l'éditeur concerné.
- Les attaques par déni de service (DoS / DDoS) et les tests de charge.
- L'ingénierie sociale et l'hameçonnage visant nos collaborateurs ou nos clients.
- L'accès physique à nos locaux ou à notre matériel.
- Les comptes, appareils ou réseaux que vous ne contrôlez pas.
Règles de bonne conduite
- Limitez-vous au strict nécessaire pour démontrer la vulnérabilité : n'exfiltrez, ne modifiez et ne supprimez aucune donnée.
- Utilisez exclusivement des comptes de test que vous créez vous-même. N'accédez jamais à un compte ou à des fichiers qui ne vous appartiennent pas.
- Ne dégradez pas le service et ne perturbez pas son fonctionnement normal.
- Laissez-nous un délai raisonnable pour corriger la faille avant toute divulgation publique (divulgation coordonnée).
Données personnelles
BeSignal traite des documents et des enregistrements susceptibles de contenir des données personnelles, y compris des données sensibles. Si, au cours de vos recherches, vous accédez à des données personnelles réelles, arrêtez-vous immédiatement : ne les consultez pas, ne les copiez pas, ne les conservez pas et ne les transmettez pas.
Signalez-nous la situation sans délai en décrivant l'accès obtenu, sans inclure les données elles-mêmes. Détruisez toute donnée éventuellement récupérée dès que vous nous l'avez signalée.
Comment signaler
Adressez votre signalement au contact ci-dessous. Notre fichier security.txt est disponible à l'adresse besignal.com/.well-known/security.txt.
Pour accélérer le traitement, incluez : une description de la vulnérabilité et de son impact, les étapes détaillées de reproduction, les URL, requêtes ou captures concernées, et tout élément permettant d'évaluer la gravité.
Vous pouvez écrire en français ou en anglais.
VALEUR & CONFORMITÉ (BeSignal)
10 rue de Penthièvre
75008 Paris, France
Notre processus et nos délais
- Accusé de réception sous 3 jours ouvrés.
- Évaluation initiale et qualification de la gravité sous 10 jours ouvrés.
- Information régulière sur l'avancement de la correction.
- Objectifs de correction : critique sous 30 jours, élevée sous 60 jours, moyenne et faible selon planification.
- Divulgation coordonnée : nous convenons ensemble d'une date de publication une fois le correctif déployé.
Vulnérabilités généralement hors périmètre
Sauf démonstration d'un impact concret et exploitable, les éléments suivants ne sont généralement pas retenus :
- En-têtes de sécurité manquants sans exploitation démontrée.
- Configurations SPF / DKIM / DMARC.
- Divulgation de versions de logiciels, bannières ou messages d'erreur sans impact.
- Absence de limitation de débit sans impact démontré.
- Self-XSS, clickjacking sur des pages non sensibles.
- Rapports issus uniquement de scanners automatisés, sans validation manuelle.
Reconnaissance
BeSignal ne propose pas, à ce stade, de programme de récompense financière (bug bounty). Avec votre accord, nous serons heureux de vous créditer publiquement une fois la faille corrigée.
Cadre légal
Cette politique est régie par le droit français. Elle couvre les recherches menées de bonne foi, dans l'esprit de l'article L.2321-4 du code de la défense relatif au signalement responsable des vulnérabilités. Le non-respect des règles ci-dessus, en particulier l'accès, la conservation ou la divulgation de données personnelles, vous fait perdre le bénéfice de notre engagement de non-poursuite.