Aller au contenu principal

Divulgation responsable de vulnérabilités de sécurité

Nous travaillons avec la communauté de la sécurité pour rendre iFixit sûr pour tout le monde.

Signaler des problèmes de sécurité

Si vous avez découvert une vulnérabilité de sécurité, nous apprécions votre aide pour nous la divulguer de manière responsable.

Nous travaillerons avec vous pour nous assurer que nous comprenons la portée du problème et que nous traitons pleinement votre préoccupation. Si vous pensez avoir découvert une vulnérabilité ou si vous avez un incident de sécurité à signaler, veuillez envoyer un e-mail à security@ifixit.com. Veuillez inclure un résumé détaillé du problème que vous avez découvert. Assurez-vous d'inclure une adresse e-mail où nous pouvons vous joindre au cas où nous aurions besoin de plus d'informations.

Code de conduite

Veuillez agir de bonne foi vis-à-vis de la confidentialité et des données de nos utilisateurs lors de votre divulgation. Lors de tests de vulnérabilités, veuillez ne pas insérer de code de test dans des tutoriels ou des fils de discussion publics populaires. Ces tutoriels sont utilisés quotidiennement par des milliers de personnes, et perturber leur expérience en testant des vulnérabilités est préjudiciable.

Veuillez toujours créer un nouveau tutoriel ou poser une nouvelle question à la place ! Si ces actions ne sont pas possibles, veuillez supprimer tous les tutoriels, commentaires et publications lorsque vous avez terminé vos tests et votre rapport.

Nous n'engagerons aucune action légale ou administrative contre vous ou votre compte si vous agissez en conséquence : les chercheurs en sécurité « chapeau blanc » sont toujours appréciés.

Programme de prime aux bugs

Nous sommes heureux d'attribuer du crédit aux membres qui signalent des vulnérabilités de sécurité valides. Pour être éligible à un crédit sur cette page et à un chèque-cadeau iFixit, vous devez :

  • Être la première personne à divulguer le bug de manière responsable.
  • Signaler un bug susceptible de compromettre les données privées de nos utilisateurs, de contourner les protections du système ou de permettre l'accès à un système au sein de notre infrastructure.
  • Inclure les étapes de reproduction spécifiques à iFixit avec les URL exactes, les points de terminaison, etc.

Veuillez signaler :

  • Le cross-site scripting (XSS) persistant
  • La falsification de requête intersite (CSRF/XSRF)
  • L'authentification défaillante
  • Le contournement des modèles de confidentialité et d'autorisation de notre framework
  • L'exécution de code à distance

Veuillez ne pas signaler :

  • Les versions obsolètes de Wordpress sans vulnérabilités connues
  • L'énumération des noms d'utilisateur
  • Le self-XSS
  • L'absence d'enregistrements DNS SPF
  • Les problèmes de sécurité sur les sous-domaines tels que createsend.ifixit.com qui sont exploités par des services tiers
  • Les recommandations de « bonnes pratiques » en matière de politique de mots de passe
  • L'absence de vérification des e-mails
  • Les vulnérabilités nécessitant un accès privilégié préexistant aux données utilisateur (par ex. cookies de session, mots de passe divulgués, etc.).
Important

En raison d'une augmentation importante et récente des rapports automatisés, générés par IA et à faible effort — en particulier ceux signalant des bonnes pratiques génériques ou des problèmes identifiés via des outils de « scanner de sécurité » publics — nous ne sommes plus en mesure de répondre à toutes les soumissions. Si votre rapport ne démontre pas une vulnérabilité de sécurité spécifique et réelle ayant un impact tangible ou une voie claire vers l'exploitation, il est possible que vous ne receviez pas de réponse.

Notre équipe de sécurité évaluera chaque bug pour déterminer s'il est qualifié. Nous faisons de notre mieux pour répondre à vos rapports en temps opportun. Nous visons à répondre dans un délai de 3 jours ouvrés, cependant certains rapports prennent plus de temps que d'autres à examiner. Nous répondons uniquement pendant les heures de bureau (9h-17h HNP, en semaine, jours fériés exclus).

Merci !

Merci de votre aide pour assurer la sécurité de la communauté iFixit. Nous apprécions vraiment cela.

Voici les personnes qui ont divulgué de manière responsable des vulnérabilités vérifiées par le passé :

2026

2025

2024

2023

2022

2021

2020

2019

2018

2017

2016

2015

2014

2013

2012

2011

Nombre de vues :

Dernières 24 heures : 12

7 derniers jours : 51

30 derniers jours : 224

Total : 33,664