Politique de divulgation responsable
Version 1.8 · en vigueur depuis le 24 septembre 2025
Cette traduction est fournie à titre indicatif. En cas de divergence avec l’original anglais, la version anglaise fait foi. Lire l’original en anglais
Protéger les données de nos clients est la priorité absolue de Shopxare, LLC. Si vous pensez avoir découvert une vulnérabilité de sécurité, nous voulons en être informés.
1. Comment signaler
Utilisez le formulaire de signalement de vulnérabilité ou écrivez à [email protected] avec l’objet « Security ». Veuillez indiquer :
- une description de la vulnérabilité et de son impact potentiel ;
- les étapes pour la reproduire, y compris les URL, les requêtes et tout code de démonstration ;
- votre nom ou pseudonyme, si vous souhaitez être cité.
2. Périmètre
Dans le périmètre : shopxare.com, app.shopxare.com (l’application web, le Messenger, les centres d’aide, l’API REST, le serveur MCP), les applications Shopxare pour ordinateur et mobiles, ainsi que nos extensions et SDK.
Hors périmètre :
- les sites web de nos clients (veuillez les signaler au client concerné) ;
- les services tiers que nous utilisons (signalez-les au fournisseur) ;
- les tests de déni de service, le spam, ainsi que l’ingénierie sociale ou l’hameçonnage visant notre personnel ou nos clients ;
- les attaques physiques contre des bureaux ou des centres de données ;
- les résultats de scanners automatisés sans impact démontré ;
- l’absence d’en-têtes de bonnes pratiques ou d’attributs de cookies sans impact de sécurité démontré ;
- le clickjacking sur des pages sans action sensible ;
- les problèmes de limite de débit ou de force brute sur des endpoints autres que ceux d’authentification ;
- les vulnérabilités exploitables uniquement sur des navigateurs obsolètes ou des appareils rootés/jailbreakés.
3. Règles d’engagement
- Utilisez uniquement des Espaces de travail de test que vous avez vous-même créés. N’accédez pas aux données d’autres utilisateurs, ne les modifiez pas et ne les supprimez pas ; si vous accédez accidentellement à de telles données, arrêtez-vous, ne les conservez pas et prévenez-nous.
- Ne dégradez pas les Services pour les autres.
- Ne divulguez pas publiquement la vulnérabilité avant qu’elle ait été corrigée ou que 90 jours se soient écoulés depuis votre signalement, selon la première éventualité, sauf accord contraire.
4. Notre engagement
Si vous respectez cette politique, nous :
- accuserons réception sous 3 jours ouvrés et vous tiendrons informé ;
- n’engagerons pas de poursuites contre vous et ne demanderons pas aux autorités de le faire pour vos recherches, et les considérerons comme autorisées au regard des lois anti-piratage applicables ;
- travaillerons avec vous pour comprendre et corriger le problème ;
- vous citerons publiquement, si vous le souhaitez, une fois le problème corrigé.
Nous ne proposons pas actuellement de programme de bug bounty rémunéré, mais nous pouvons récompenser des découvertes importantes à notre discrétion.