Signaler une vulnérabilité
Canal public approuvé, informations à préparer et précautions pour signaler une vulnérabilité OSIA sans exposer de données privées.
#Canal public
Envoyez un résumé minimal permettant un premier tri. Évitez tout secret, donnée personnelle, contenu de conversation ou procédure d’exploitation directement réutilisable; demandez un canal protégé avant de transmettre des détails sensibles.
#Préparer un rapport
- Composant, build et commit concernés.
- Impact et préconditions réalistes.
- Étapes minimales reproductibles dans un environnement de test.
- Résultat attendu et observé.
- Correctif ou mitigation suggérée si disponible.
- Aucun secret réel, identifiant utilisateur, adresse privée ou contenu de conversation.
#Compte ou clé compromis
Révoquez immédiatement la clé chez le fournisseur, régénérez l’association mobile, déconnectez les sessions concernées et isolez le poste. N’attendez pas un canal de signalement pour contenir un secret exposé.
#Condition avant sortie publique
Le contact public est approuvé. Formaliser un SECURITY.md, une politique de portée, des attentes de réponse et une clé de chiffrement si nécessaire reste un bloqueur de lancement.
Provenance de cette page
Faits produit vérifiés sur PC 7b6b3b000b89, mobile d492cc89cf77 et Worker f07e239bd455.
Sources consultées
- Fait opérateur approuvé: contact public contact@osia.space; audit des dépôts: procédure SECURITY.md encore à formaliser