Aller au contenu principal
Sécurité

Politique de divulgation des vulnérabilités

Version du 10 août 2026

Si vous avez trouvé une faiblesse dans MAFATE, cette page vous dit comment nous l'apprendre, ce que nous en ferons, et ce à quoi nous nous engageons envers vous. Elle complète le fichier /.well-known/security.txt.

Comment nous signaler une faiblesse

Écrivez à [email protected]. Décrivez ce que vous avez observé et comment le reproduire. Un extrait de requête, une capture ou un script court valent mieux qu'une description longue.

Nous répondons en français ou en anglais. Nous accusons réception sous 72 heures ouvrées et nous vous donnons notre analyse initiale sous 10 jours ouvrés. Si nous corrigeons, nous vous disons quand, et nous vous prévenons à la publication du correctif.

Notre engagement envers vous

Nous n'engagerons aucune poursuite civile ou pénale contre vous, et nous ne demanderons à aucune autorité de le faire, si votre recherche respecte les conditions suivantes.

  • Vous restez dans le périmètre décrit plus bas.
  • Vous n'accédez pas à des données qui ne vous appartiennent pas, et vous vous arrêtez dès que vous constatez que c'est possible.
  • Vous ne dégradez pas le service, ne le rendez pas indisponible et ne détruisez aucune donnée.
  • Vous nous laissez un délai raisonnable pour corriger avant toute publication, et nous en convenons ensemble.

Cet engagement vous est opposable. Il ne couvre pas une recherche qui sortirait de ces limites, et il ne nous dispense pas de nos propres obligations légales de signalement.

Périmètre

Sont concernés le site www.mafate.io, l'API api.mafate.io, le tableau de bord, et les SDK publiés sous licence MIT.

Sont exclus les services de nos prestataires, qui portent leurs propres politiques : Scaleway pour l'hébergement, Stripe pour le paiement, Resend pour les courriels, Sentry pour la supervision. Une faiblesse chez eux se signale chez eux.

Sont également hors périmètre les rapports issus d'un scanner sans démonstration d'impact, l'absence d'en-têtes de sécurité sans exploitation associée, et l'ingénierie sociale visant nos équipes ou nos clients.

Ce que nous ne proposons pas

Nous ne versons aucune récompense. MAFATE est édité par une petite structure et nous préférons l'écrire clairement plutôt que de laisser espérer. Nous créditons volontiers votre nom sur cette page si vous le souhaitez, et nous vous fournissons une attestation de signalement si elle vous est utile.

Ce que nous faisons d'un signalement

Nous qualifions d'abord la faiblesse, puis nous déterminons si elle est activement exploitée. Cette distinction commande la suite : une vulnérabilité activement exploitée relève d'obligations de signalement aux autorités dans des délais courts, une vulnérabilité seulement présente relève de notre cycle de correction ordinaire.

Dans les deux cas nous vous tenons informé, et nous publions le correctif ainsi que sa description une fois nos clients protégés.

Clé publique de signature des attestations

Nos attestations de conformité sont signées en ML-DSA-65 (FIPS 204), un schéma résistant à un adversaire quantique. Pour vérifier une pièce, téléchargez sa forme canonique et sa signature depuis le tableau de bord de son détenteur, puis appliquez la clé ci-dessous.

Empreinte de la clé : 80E567FAD42A8740. C'est la valeur imprimée sur chaque pièce signée ; si les deux diffèrent, la pièce a été signée par une autre clé que celle publiée ici.

-----BEGIN PUBLIC KEY-----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-----END PUBLIC KEY-----

⚠️ La clé privée correspondante est un secret d'application, elle n'est pas détenue par un module matériel. Notre module de sécurité ne porte aucun algorithme post-quantique, et nous avons préféré une signature post-quantique avec une clé logicielle à une signature classique avec une clé matérielle. Quiconque obtiendrait ce secret pourrait signer en notre nom. Nous l'écrivons plutôt que de laisser supposer une protection que nous n'avons pas.

Seconde clé, Ed25519, empreinte 87D5DB9377BF83B4. ⛔ Elle n'est pas résistante à un adversaire quantique. Elle existe parce que vérifier ML-DSA exige OpenSSL 3.5, sorti en 2025 : un auditeur sur Debian 12 ou RHEL 9 ne peut pas vérifier la première. Ed25519 se vérifie avec tout OpenSSL depuis 2018.

Chaque pièce porte les deux signatures sur le même contenu. Vérifiez ML-DSA si votre poste le permet, Ed25519 sinon. ⚠️ Une pièce ne porte jamais Ed25519 seul.

Téléchargement direct, sans recopie : manifeste JSON, clé ML-DSA, clé Ed25519. ⚠️ Recopier un bloc PEM à la main produit des erreurs, et une vérification ratée sur une clé mal recopiée ressemble à une signature invalide.

Cette clé n'a pas encore été tournée. Toute rotation sera annoncée ici, et l'ancienne clé publique restera publiée : les pièces qu'elle a signées doivent rester vérifiables.

Nous utilisons des cookies de mesure d'audience et de publicité (Google Analytics et Google Ads) pour comprendre comment le site est utilisé et mesurer nos campagnes. Ils ne sont déposés qu'avec votre accord, et votre choix reste modifiable à tout moment. En savoir plus