Politique de Divulgation des Vulnérabilités
Dernière mise à jour : 28 août 2026
La sécurité de nos systèmes, de nos agents IA et des données de nos utilisateurs est notre priorité absolue. Nous encourageons et valorisons la collaboration avec les chercheurs en sécurité, experts et membres de la communauté pour identifier et corriger toute vulnérabilité de manière responsable.
1. Engagement et Philosophie
MyDataNest, éditée par NWD Production Co., Ltd., s'engage à concevoir une plateforme SaaS sécurisée et résiliente. Nous reconnaissons le rôle essentiel des chercheurs en sécurité ("White Hats") et nous nous engageons à traiter chaque signalement avec sérieux, transparence et diligence.
2. Périmètre d'application (Scope)
Cette politique s'applique exclusivement aux services et domaines gérés directement par MyDataNest : - En périmètre (In-Scope) : • Application web principale : *.mydatanest.app • API publiques et endpoints de service MyDataNest • Flux d'authentification et gestion de session - Hors périmètre (Out-of-Scope) : • Services tiers intégrés (hébergement d'infrastructure CloudAccess, passerelle de paiement Stripe, services de messagerie, modèles LLM tiers hébergés chez leurs fournisseurs respectifs) • Attaques par déni de service (DoS / DDoS) • Attaques par force brute ou flooding d'API • Ingénierie sociale, phishing, smishing ou coercition physique à l'encontre de nos collaborateurs, sous-traitants ou clients • Vulnérabilités dépendant d'un accès physique aux terminaux des utilisateurs
3. Règles de bonne conduite & Port sûr (Safe Harbor)
Si vous découvrez une vulnérabilité et respectez les règles ci-dessous, MyDataNest s'engage à ne pas engager de poursuites judiciaires ni de réclamations à votre encontre : - Agir de bonne foi et dans le respect strict des lois en vigueur. - Ne pas altérer, détruire, supprimer ou exfiltrer de données réelles d'utilisateurs ou d'entreprises clientes. - Limiter vos tests au strict minimum nécessaire (Proof of Concept minimal) pour démontrer l'existence de la faille. - Ne pas interrompre, dégrader ou compromettre la disponibilité de nos services ou de ceux de nos clients. - Respecter le principe de divulgation coordonnée (Coordinated Vulnerability Disclosure) : ne pas divulguer publiquement ou à des tiers les détails de la vulnérabilité avant que nous ayons pu déployer un correctif et validé sa résolution. - Nous avertir immédiatement si vous accédez par inadvertance à des données personnelles ou sensibles lors de vos recherches.
4. Comment nous signaler une vulnérabilité
Veuillez nous transmettre votre rapport par e-mail à l'adresse suivante : E-mail : info@mydatanest.app Objet : [Security Report] - Brève description de la vulnérabilité Pour nous permettre de traiter efficacement votre signalement, merci d'inclure : - Une description claire de la vulnérabilité et de son impact potentiel. - Les URLs, paramètres ou composants concernés. - Les étapes détaillées, pas à pas, pour reproduire la faille (commandes curl, payload d'exemple, captures d'écran ou vidéo PoC). - Toute recommandation de remédiation si vous en disposez.
5. Nos engagements et délais de réponse (SLA)
Lorsque vous soumettez un rapport conforme à cette politique, nous nous engageons à : - Accuser réception de votre signalement sous 48 heures ouvrées. - Analyser, qualifier et trier la vulnérabilité sous 5 jours ouvrés. - Vous tenir informé de l'avancement de la remédiation et de la publication du correctif. - Traiter les correctifs en priorité absolue selon la criticité de la faille (score CVSS).
6. Reconnaissance et Hall of Fame
Nous tenons à valoriser les chercheurs qui nous aident à protéger MyDataNest et ses utilisateurs : - Si vous le souhaitez, nous pouvons mentionner votre nom ou pseudonyme dans nos remerciements publics de sécurité une fois le correctif déployé. - Note : MyDataNest ne propose pas de programme de récompense financière (Bug Bounty monétaire payant) systématique à ce stade, mais nous offrons une reconnaissance officielle et personnalisée pour toute contribution éthique et vérifiée.