Divulgation responsable de vulnérabilités de sécurité
Nous travaillons avec la communauté de la sécurité pour rendre iFixit sûr pour tout le monde.
Signaler des problèmes de sécurité
Si vous avez découvert une vulnérabilité de sécurité, nous apprécions votre aide pour nous la divulguer de manière responsable.
Nous travaillerons avec vous pour nous assurer que nous comprenons la portée du problème et que nous traitons pleinement votre préoccupation. Si vous pensez avoir découvert une vulnérabilité ou si vous avez un incident de sécurité à signaler, veuillez envoyer un e-mail à security@ifixit.com. Veuillez inclure un résumé détaillé du problème que vous avez découvert. Assurez-vous d'inclure une adresse e-mail où nous pouvons vous joindre au cas où nous aurions besoin de plus d'informations.
Code de conduite
Veuillez agir de bonne foi vis-à-vis de la confidentialité et des données de nos utilisateurs lors de votre divulgation. Lors de tests de vulnérabilités, veuillez ne pas insérer de code de test dans des tutoriels ou des fils de discussion publics populaires. Ces tutoriels sont utilisés quotidiennement par des milliers de personnes, et perturber leur expérience en testant des vulnérabilités est préjudiciable.
Veuillez toujours créer un nouveau tutoriel ou poser une nouvelle question à la place ! Si ces actions ne sont pas possibles, veuillez supprimer tous les tutoriels, commentaires et publications lorsque vous avez terminé vos tests et votre rapport.
Nous n'engagerons aucune action légale ou administrative contre vous ou votre compte si vous agissez en conséquence : les chercheurs en sécurité « chapeau blanc » sont toujours appréciés.
Programme de prime aux bugs
Nous sommes heureux d'attribuer du crédit aux membres qui signalent des vulnérabilités de sécurité valides. Pour être éligible à un crédit sur cette page et à un chèque-cadeau iFixit, vous devez :
- Être la première personne à divulguer le bug de manière responsable.
- Signaler un bug susceptible de compromettre les données privées de nos utilisateurs, de contourner les protections du système ou de permettre l'accès à un système au sein de notre infrastructure.
- Inclure les étapes de reproduction spécifiques à iFixit avec les URL exactes, les points de terminaison, etc.
Veuillez signaler :
- Le cross-site scripting (XSS) persistant
- La falsification de requête intersite (CSRF/XSRF)
- L'authentification défaillante
- Le contournement des modèles de confidentialité et d'autorisation de notre framework
- L'exécution de code à distance
Veuillez ne pas signaler :
- Les versions obsolètes de Wordpress sans vulnérabilités connues
- L'énumération des noms d'utilisateur
- Le self-XSS
- L'absence d'enregistrements DNS SPF
- Les problèmes de sécurité sur les sous-domaines tels que createsend.ifixit.com qui sont exploités par des services tiers
- Les recommandations de « bonnes pratiques » en matière de politique de mots de passe
- L'absence de vérification des e-mails
- Les vulnérabilités nécessitant un accès privilégié préexistant aux données utilisateur (par ex. cookies de session, mots de passe divulgués, etc.).
En raison d'une augmentation importante et récente des rapports automatisés, générés par IA et à faible effort — en particulier ceux signalant des bonnes pratiques génériques ou des problèmes identifiés via des outils de « scanner de sécurité » publics — nous ne sommes plus en mesure de répondre à toutes les soumissions. Si votre rapport ne démontre pas une vulnérabilité de sécurité spécifique et réelle ayant un impact tangible ou une voie claire vers l'exploitation, il est possible que vous ne receviez pas de réponse.
Notre équipe de sécurité évaluera chaque bug pour déterminer s'il est qualifié. Nous faisons de notre mieux pour répondre à vos rapports en temps opportun. Nous visons à répondre dans un délai de 3 jours ouvrés, cependant certains rapports prennent plus de temps que d'autres à examiner. Nous répondons uniquement pendant les heures de bureau (9h-17h HNP, en semaine, jours fériés exclus).
Merci !
Merci de votre aide pour assurer la sécurité de la communauté iFixit. Nous apprécions vraiment cela.
Voici les personnes qui ont divulgué de manière responsable des vulnérabilités vérifiées par le passé :
2026
2025
- Gowthambalaji
- S.H JAhid
- Mohammad Nurnobi
- Nishant Lungare
- Ibrahim Khan
- Bao Pham
- Salmon Kumar
- NH Limon
- Mridul Rastogi
- Mayank Mukhi
- Huzaifa Shaikh
2024
2023
- Mayank Gandhi
- Zin Min Phyo
- Jebarson Immanuel
- Jens Mueller
- Barhaam
- Shlok (pphreak_1001)
- Ramesh kanna
- Swapnil Kothawade
- Rohan Panchal
2022
- Nicolas Armua
- Sandip Maity
- Shreyas Ghevariya
- Mark Rosenbaum
- Karim Adala
- Aniket Kamboj
- Jefferson Gonzales (Gonz)
- Sanjay Venkatesan
2021
2020
- Mouaz Abdelkader
- Surya Prakash Akula
- Naveen Kumar
- Marek Jílek
2019
2018
2017
- Amine Hm
- Krishna Manoj Vandavasi
- Osama Ansari
- Harold Zang
- Atik Rahman
- Mohammed Israil
- Abdulwahab Khan
- Gamiel Xavier V. Manbiotan
- Ravi yadav
- Piyush kumar
- Abdul Haq Khokhar
- Abdul Rehman Qureshi
- Mahad Ahmed
- Himanshu Rahi
- Shahar Albeck
- Akshay Pandurangi
- Sumit Sahoo
- Kaushal Parikh
- Rehan Qureshi
- Abdullah
- Raja Uzair Abdullah
- Mohammad Nurnobi
- resis10ce
- Jaikishan Tulswani
- Ashish Kunwar
- Guhan Raja.L
- Sundar Lal Baror
- Jineesh AK
- Youssef A. Mohamed
- Steven Hampton
- Parth Barvaliya
2016
- Suhas Sunil Gaikwad
- Milan A Solanki
- Yogesh Anil Tantak
- Daniel Bakker
- Maulik Shah
- Kevin Chung
- Eliran Itzhak
- Noman Shaikh
- Swapneil Kumar Dash
2015
- Jineesh AK
- Sai Shanthan Palvai
- Muhammad Hassaan Khan
- David Dworken
- Swaroop Yermalkar
- Kacper Szurek
- Callum Carney
- Muhammad Osama
- Muhammad Zeeshan
- Hadji Samir
2014
- Nitin Goplani
- Mohammed Abdulqader Al-saggaf
- Mohamed Abdelbaset Elnoby
- Mazen Gamal Mesbah
- Abhishek Dashora
- Kiran Karnad
- Eslam Medhat
- Karthic Kumar
- Jitendra Jaiswal
- Abdul Wasay
- Anand Prakash
- Rafael Pablos
- Robin Puri
- Tom Caserta
- Jerold Camacho
- Justine Edic
- Manish Bhattacharya
- Muhammad Talha Khan
- Atulkumar Hariba Shedage - Suruji.com
- Cedric Van Bockhaven
- Kamil Sevi
- Andris Atteka
2013
- Clifford Trigo
- Osanda Malith Jayathissa
- Boris Miskovic
- Hood3dRob1n
- Rodolfo Godalle, Jr.
- Muhammad Shahmeer
- Ishan Anand
- Nicholas Lemonias - Advanced Information Security Corp
- CyberSecurityMV
- Ali Hasan Ghauri
- Ehraz Ahmed
- Enguerran Gillier
- Denis Kolegov
- Siddhesh Gawde
- Maheshkumar Rajubhai Darji
- Jordan Milne
- Sumit Shinde
- Andrei Miu - @bibz0r
- Yaroslav Olejnik - O.J.A.
- Sachin Kediyal
- Narendra Bhati - Web Security Geeks
- Jon - Bitquark
- Riaz Ebrahim
- Tejash Patel - @tejash1991
- Sasi Levi - @sasi2103
- Mahadev Subedi
- Sebastian Neef & Tim Schäfers - @internetwache
- Abhinav Karnawat - \/ w4rri0r \/
- Sabari Selvan - @EHackerNews
- Malte Batram - @_batram
- Priyal Viroja - aN0_pr!+Z
- Krutarth Shukla
- Himanshu Kumar Das
- Mariano Di Martino
- Ajay Singh Negi
- Piyush Malik - @ThePiyushMalik
- Ritesh Arunkumar Sarvaiya - defencely
- Kyle Swidrovich
- Yuji Kosuga
- Shashank Kumar
- Atulkumar Hariba Shedage - defencely
- Frans Rosén - @detectify
- Emanuel Bronshtein - @e3amn2l
- Jaume Llopis Pujal
- Kamil Sevi - @kamilsevi
- Simran Jeet Singh
- Tushar Kumbhare - Anti Hacking Anticipation Society
- Subho Halder - @sunnyrockzzs & Aditya Gupta - @adi1391
2012
- Tushar Kumbhare - Anti Hacking Anticipation Society & Thamatam Deepak - Mr.47
- Jaume Llopis Pujal
- Jacob Soo Lead Re
- Yuji Kosuga
- Adam Ziaja
- Alok. J. Sudhakar
- Adino Namchu
- Chiragh Dewan
- Rafay Baloch - http://rafayhackingarticles.net
- Himanshu Sharma - DCE, Gurgaon
- Krutarth Shukla
- Harsha Vardhan Boppana - Login Security Solutions
- Atulkumar Hariba Shedage - defencely
- Rakan Alotaibi - @hxteam
- Kamil Sevi - @kamilsevi
- Nikhil Kulkarni
- M.R.Vignesh Kumar
- Prajal Kulkarni
- Ajay Singh Negi
- Himanshu Kumar Das
- Elvin Gentiles
- Emanuel Bronshtein - @e3amn2l
- Maxim Rupp
- Avram Marius Gabriel
2011
- Matt Swann - @MSwannMSFT