Retour à l’accueil
Politique de vulnérabilités

Politique de divulgation de sécurité

Crisis Connect est un produit de communication d’urgence avec du code mobile open source, un réseau hors ligne, des flux de secours soutenus par Firebase, une vérification de rôle et des propriétés Web publiques. Nous accueillons les signalements de vulnérabilités de bonne foi qui contribuent à protéger les utilisateurs et les équipes d’intervention.

Dernière mise à jour : 2 juin 2026

Sections de la politique

Signalez en privé

Ne publiez pas de détails d’exploitation et n’ouvrez pas de problème public avant que nous ayons examiné et corrigé le risque.

1. Actifs dans le périmètre

Cette politique couvre les actifs Crisis Connect que nous exploitons ou maintenons, notamment crisisconnect.network, crisisconnect.com.tr, le site public, les applications mobiles, la base de code Android open source, les services d’application soutenus par Firebase, les flux de certificats de rôle et d’autorisation de secours, ainsi que les canaux officiels d’assistance ou de téléchargement.

L’infrastructure tierce reste régie par le programme de divulgation de vulnérabilités du tiers, sauf autorisation explicite de notre part pour les tests.

2. Comment signaler une vulnérabilité

Envoyez un e-mail à security@crisisconnect.network avec un objet clair et suffisamment de détails pour nous permettre de reproduire le problème.

  • Décrivez l'actif affecté, la version de l'application, l'appareil ou le navigateur, le type de compte et l'environnement.
  • Incluez les étapes de reproduction, les captures d'écran, les journaux, les détails de preuve de concept et l'impact attendu, si cela est sûr.
  • Masquez les données personnelles, le contenu d'urgence réel, les jetons d'accès, les clés privées et les secrets non pertinents.
  • Ne publiez pas de détails d'exploitation sur les problèmes GitHub publics, les médias sociaux, les avis d'application ou les canaux communautaires.

3. Règles de recherche

Les tests de sécurité doivent être non destructifs, proportionnés et limités aux systèmes et comptes que vous êtes autorisé à utiliser.

  • N'accédez pas, ne copiez pas, n'altérez pas, ne supprimez pas ni ne transférez des données qui ne vous appartiennent pas.
  • Ne dégradez pas la disponibilité du service, n'envoyez pas de spams aux utilisateurs voisins, n'interférissez pas avec les communications sans fil ou ne perturbez pas les flux de travail d'urgence.
  • N'écrimez pas la sécurité physique, ne manipulez pas le personnel ou les utilisateurs, ni ne testez les fournisseurs tiers sans autorisation.
  • Arrêtez les tests et signalez-nous immédiatement si vous rencontrez des données sensibles, des données d'urgence actives ou une condition ayant un impact sur la sécurité.

4. Rapports hors périmètre

Certaines constatations peuvent constituer un contexte utile, mais sont généralement hors périmètre sans chemin d’exploitation clair.

  • Sortie de scan automatisée sans validation ni impact.
  • Ingénierie sociale, phishing, attaques physiques ou tests de déni de service.
  • Absence de contrôles de sécurité ou d'indicateurs de cookie sans un chemin d'attaque réaliste.
  • Problèmes affectant uniquement les appareils obsolètes, les appareils rootés, les APK modifiés ou le stockage local géré par l'utilisateur sans élévation de privilèges.
  • Signaux contre Firebase, les magasins d'applications, les fournisseurs de cartographie, les fournisseurs d'analyse ou d'autres systèmes tiers que nous ne contrôlons pas.

5. Attentes de refuge

Lorsque vous agissez de bonne foi, respectez cette politique, évitez les atteintes à la confidentialité et à la sécurité et signalez rapidement, nous n’engagerons pas d’action en justice contre vous pour la seule activité de recherche. Cela n’autorise pas les comportements illégaux, l’usage abusif de données, l’extorsion, la divulgation publique avant coordination ni toute activité hors du périmètre annoncé.

6. Notre processus de traitement

Nous visons à accuser réception des rapports crédibles, à évaluer leur gravité, à enquêter sur les composants concernés, à corriger les problèmes validés et à coordonner la divulgation lorsque cela est approprié.

7. Aucun engagement de prime aux bogues

Crisis Connect ne propose actuellement pas de programme de prime aux bogues rémunéré. Soumettre un rapport ne crée aucun droit à paiement, récompense, emploi, crédit public ou accès continu.

8. Guide du dépôt open source

Pour le code open source, utilisez les problèmes publics pour le renforcement général, la documentation et les bugs non sensibles. Utilisez l’e-mail de sécurité privé pour les vulnérabilités suspectées, contournements, défauts d’authentification ou d’autorisation, problèmes de clés, abus de rôle de secours ou tout élément pouvant aider des attaquants avant qu’un correctif soit disponible.

9. Contact sécurité

Utilisez cette adresse pour les rapports de vulnérabilité, les questions de divulgation coordonnée ou les préoccupations relatives à la politique de sécurité.

Équipe sécurité Auralis

security@crisisconnect.network
Politique de divulgation de sécurité | Crisis Connect