Retour à l’accueil
Politique de vulnérabilités

Politique de divulgation de sécurité

Crisis Connect est un produit de communication d’urgence avec du code mobile open source, un réseau hors ligne, des flux de secours soutenus par Firebase, une vérification de rôle et des propriétés Web publiques. Nous accueillons les signalements de vulnérabilités de bonne foi qui contribuent à protéger les utilisateurs et les équipes d’intervention.

Dernière mise à jour : 2 juin 2026

Sections de la politique

Signalez en privé

Ne publiez pas de détails d’exploitation et n’ouvrez pas de problème public avant que nous ayons examiné et corrigé le risque.

1. Actifs dans le périmètre

Cette politique couvre les actifs Crisis Connect que nous exploitons ou maintenons, notamment crisisconnect.network, crisisconnect.com.tr, le site public, les applications mobiles, la base de code Android open source, les services d’application soutenus par Firebase, les flux de certificats de rôle et d’autorisation de secours, ainsi que les canaux officiels d’assistance ou de téléchargement.

L’infrastructure tierce reste régie par le programme de divulgation de vulnérabilités du tiers, sauf autorisation explicite de notre part pour les tests.

2. Comment signaler une vulnérabilité

Envoyez un e-mail à security@crisisconnect.network avec un objet clair et suffisamment de détails pour nous permettre de reproduire le problème.

  • Describe the affected asset, app version, device or browser, account type, and environment.
  • Include steps to reproduce, screenshots, logs, proof-of-concept details, and expected impact where safe.
  • Redact personal data, real emergency content, access tokens, private keys, and unrelated secrets.
  • Do not post exploit details in public GitHub issues, social media, app reviews, or community channels.

3. Règles de recherche

Les tests de sécurité doivent être non destructifs, proportionnés et limités aux systèmes et comptes que vous êtes autorisé à utiliser.

  • Do not access, copy, alter, delete, or exfiltrate data that is not yours.
  • Do not degrade service availability, spam nearby users, jam wireless communication, or interfere with emergency workflows.
  • Do not bypass physical security, social-engineer staff or users, or test third-party providers without permission.
  • Stop testing and notify us immediately if you encounter sensitive data, active emergency data, or a safety-impacting condition.

4. Rapports hors périmètre

Certaines constatations peuvent constituer un contexte utile, mais sont généralement hors périmètre sans chemin d’exploitation clair.

  • Automated scan output without validation or impact.
  • Social engineering, phishing, physical attacks, or denial-of-service testing.
  • Missing security headers or cookie flags without a realistic attack path.
  • Issues only affecting outdated devices, rooted devices, modified APKs, or user-controlled local storage without privilege escalation.
  • Reports against Firebase, app stores, mapping providers, analytics providers, or other third-party systems outside our control.

5. Attentes de refuge

Lorsque vous agissez de bonne foi, respectez cette politique, évitez les atteintes à la confidentialité et à la sécurité et signalez rapidement, nous n’engagerons pas d’action en justice contre vous pour la seule activité de recherche. Cela n’autorise pas les comportements illégaux, l’usage abusif de données, l’extorsion, la divulgation publique avant coordination ni toute activité hors du périmètre annoncé.

6. Notre processus de traitement

Nous visons à accuser réception des rapports crédibles, à évaluer leur gravité, à enquêter sur les composants concernés, à corriger les problèmes validés et à coordonner la divulgation lorsque cela est approprié.

7. Aucun engagement de prime aux bogues

Crisis Connect ne propose actuellement pas de programme de prime aux bogues rémunéré. Soumettre un rapport ne crée aucun droit à paiement, récompense, emploi, crédit public ou accès continu.

8. Guide du dépôt open source

Pour le code open source, utilisez les problèmes publics pour le renforcement général, la documentation et les bugs non sensibles. Utilisez l’e-mail de sécurité privé pour les vulnérabilités suspectées, contournements, défauts d’authentification ou d’autorisation, problèmes de clés, abus de rôle de secours ou tout élément pouvant aider des attaquants avant qu’un correctif soit disponible.

9. Contact sécurité

Utilisez cette adresse pour les rapports de vulnérabilité, les questions de divulgation coordonnée ou les préoccupations relatives à la politique de sécurité.

Équipe sécurité Auralis

security@crisisconnect.network
Politique de divulgation de sécurité | Crisis Connect