Aller au contenu

Sécurité et divulgation responsable

Dernière mise à jour : 3 octobre 2026.

Kledg manipule des données comptables et bancaires. Nous prenons chaque signalement au sérieux et remercions les chercheurs qui nous aident à protéger les utilisateurs. Cette politique explique comment nous signaler une vulnérabilité de manière responsable.

Comment signaler

N’ouvrez pas d’issue publique. Utilisez l’un de ces canaux privés :

Indiquez la version ou le commit concerné, les étapes de reproduction, l’impact estimé et, si possible, une preuve de concept minimale. Nous répondons en français ou en anglais.

Périmètre

Sont concernés :

  • le code de l’application, dépôt kledghq/kledg (dernière version de la branche main) ;
  • l’instance de démonstration demo.kledg.com ;
  • le site www.kledg.com.

Sont hors périmètre :

  • les instances déployées par des tiers : signalez-les à leur exploitant ;
  • l’infrastructure des fournisseurs (Vercel, Neon, Resend, Qonto, GitHub) : utilisez leurs propres programmes ;
  • les attaques par déni de service, le spam et l’ingénierie sociale ;
  • les rapports issus uniquement d’outils automatiques, sans démonstration d’impact, et les en-têtes ou bonnes pratiques manquants sans scénario d’exploitation.

Règles à respecter

  • testez de préférence sur votre propre instance ; sur la démonstration, n’utilisez que les comptes et données de démonstration ;
  • n’accédez qu’au minimum de données nécessaire pour démontrer le problème, ne les conservez pas et ne les divulguez pas ;
  • ne dégradez pas le service et n’altérez pas les données d’autrui ;
  • laissez-nous le temps de corriger avant toute publication.

Nos engagements

  • accusé de réception sous 72 heures ;
  • première évaluation de la gravité sous 7 jours ;
  • correction visée sous 30 jours pour une vulnérabilité critique ou haute, 90 jours pour les autres, avec des nouvelles régulières ;
  • publication coordonnée d’un avis de sécurité GitHub une fois la correction disponible, avec votre accord sur la date ;
  • remerciements publics dans l’avis et dans le changelog, si vous le souhaitez.

Sécurité juridique

Nous n’engagerons aucune action contre une personne qui signale de bonne foi une vulnérabilité en respectant cette politique. Si un doute subsiste sur une action envisagée, écrivez-nous avant de la mener.

Versions prises en charge

Seule la dernière version publiée reçoit des correctifs de sécurité. Les exploitants d’instances doivent les maintenir à jour : voir Auto-hébergement.