Sécurité
Politique de divulgation des vulnérabilités
Dernière mise à jour : octobre 2026
La sécurité de notre plateforme et des données de santé que nos clients nous confient est une priorité. Si vous pensez avoir découvert une vulnérabilité dans un système d'aiomics, nous voulons en être informés. Cette page explique comment nous la signaler et ce que vous pouvez attendre de nous.
Comment signaler une vulnérabilité
Envoyez votre signalement par e-mail à security@aiomics.io. Merci d'indiquer :
- L'URL, le domaine, l'application ou tout autre élément concerné.
- Une description de la vulnérabilité et les étapes permettant de la reproduire.
- L'impact que vous estimez possible et la manière dont un attaquant pourrait l'exploiter.
- Comment vous joindre, ainsi que le nom ou le pseudonyme sous lequel vous souhaitez être cité.
Ne joignez du code de preuve de concept ou des captures d'écran que dans la mesure nécessaire pour démontrer le problème, et ne nous envoyez jamais de données de patients ni d'autres données personnelles. Les signalements en français, en anglais ou en allemand sont les bienvenus.
Nos engagements
- Nous accusons réception de votre signalement sous 3 jours ouvrés.
- Nous vous transmettons une première évaluation sous 7 jours.
- Nous vous tenons informé de l'avancement jusqu'à la correction.
- Nous coordonnons avec vous toute divulgation publique.
- Si vous le souhaitez, nous vous citons dans notre tableau d'honneur de la sécurité une fois le problème résolu.
Règles à respecter lors de vos tests
Lorsque vous examinez une vulnérabilité potentielle, merci de :
- Effectuer vos tests uniquement avec des comptes qui vous appartiennent ou que vous êtes expressément autorisé à utiliser.
- Ne jamais consulter, modifier, télécharger ou conserver des données de patients ou d'autres utilisateurs au-delà du strict minimum nécessaire pour démontrer le problème. Si vous rencontrez de telles données, arrêtez vos tests, ne les partagez pas et signalez-le-nous immédiatement.
- Ne pas effectuer de tests de déni de service ou de charge, d'ingénierie sociale (y compris l'hameçonnage), d'attaques physiques ni d'envoi de spam.
- Nous laisser un délai raisonnable pour corriger le problème avant de le divulguer à des tiers.
Hors périmètre
Sont notamment hors périmètre :
- Les enregistrements DMARC, SPF ou DKIM absents ou faibles sur des domaines qui n'envoient pas d'e-mails.
- Le clickjacking sur des pages sans action sensible.
- L'absence d'en-têtes de sécurité sans impact démontré.
- Le self-XSS, c'est-à-dire les problèmes qu'un utilisateur ne peut déclencher que contre lui-même.
- L'absence de limitation du débit sur des points de terminaison qui ne gèrent pas l'authentification.
- Les vulnérabilités de services tiers que nous ne contrôlons pas. Merci de les signaler directement à l'éditeur concerné.
Récompenses
Nous ne proposons pas de récompense financière (bug bounty) pour le moment. Si vous le souhaitez, nous saluerons volontiers publiquement votre contribution dans notre tableau d'honneur de la sécurité.