Documentation Service status Contact

Signaler une vulnérabilité

Dón tient les dossiers d'élèves, de familles et de paiements. Si vous trouvez une faille, nous voulons la connaître avant tout le monde, et nous la corrigerons avec vous.

Écrivez à [email protected]. Le français et l'anglais sont lus. Le fichier lisible par machine est publié à l'adresse /.well-known/security.txt.

Ce qui est concerné

  • Le portail : donskolia.com et ses API (téléphone, poste de bureau, familles).
  • Les instances des écoles hébergées par nous, sous *.donskolia.com.
  • Les applications publiées : le poste de bureau et les applications mobiles.

Ce qui ne l'est pas

  • Les attaques par saturation (déni de service) et les tests de charge.
  • L'ingénierie sociale, l'hameçonnage de l'équipe ou des écoles, l'accès physique.
  • Les services de tiers (Cloudflare, opérateurs de paiement…) : signalez-les à leur éditeur.
  • Les rapports d'outils automatiques sans démonstration d'un impact réel.
  • Une installation qu'une école héberge elle-même : écrivez-nous, nous transmettrons.

Ce que votre signalement doit contenir

  • L'adresse, l'écran ou la version concernés.
  • Les étapes pour reproduire, et ce que vous avez obtenu.
  • L'impact tel que vous le comprenez : qui est exposé, à quoi.
  • Comment vous joindre, et le nom sous lequel vous souhaitez être remercié — ou l'anonymat.

N'envoyez pas les données d'une personne réelle que vous auriez pu lire : une capture qui montre que l'accès est possible suffit.

Nos engagements

  • Un accusé de réception sous trois jours ouvrés.
  • Une première évaluation de la gravité sous dix jours ouvrés.
  • Des nouvelles à chaque étape, jusqu'au correctif.
  • Une publication coordonnée avec vous, une fois le correctif disponible — au plus tard quatre-vingt-dix jours après le signalement, sauf accord contraire.
  • Votre nom dans l'avis publié, si vous le souhaitez.

Recherche de bonne foi

Nous n'engagerons aucune poursuite contre une recherche menée de bonne foi dans le respect de cette page. Concrètement :

  • testez sur vos propres comptes, ou sur des comptes créés pour l'occasion ;
  • arrêtez-vous dès que la faille est démontrée : ne copiez, ne modifiez et ne supprimez aucune donnée ;
  • ne dégradez pas le service pour les écoles et les familles ;
  • gardez la faille pour vous jusqu'à sa publication coordonnée.

Nous ne proposons pas de prime. Nous remercions publiquement, et nous répondons.