Signaler une faille de sécurité

Vous avez repéré quelque chose qui cloche ? Dites-le-nous avant de le dire à quelqu’un d’autre. Cette page est la porte d’entrée : une adresse, un périmètre clair, et l’engagement de ne pas vous poursuivre pour avoir cherché.

Comment signaler

Envoyez le signalement à marius@web-highlights.com. Aucun formulaire à remplir, aucun compte à créer. Un signalement utile contient en général :

  • La surface concernée — extension, application web ou site.
  • Les étapes pour reproduire le problème, idéalement avec une preuve de concept. Une simple capture de scanner suffit rarement pour agir.
  • Ce qu’un attaquant pourrait réellement en faire.
  • Comment vous souhaitez être mentionné, si vous le souhaitez.

Les coordonnées lisibles par machine se trouvent à /.well-known/security.txt.

Ce qui est couvert

  • Les extensions Web Highlights pour Chrome, Edge et Firefox.
  • L’application web sur app.web-highlights.com, y compris le lecteur et la visionneuse PDF.
  • Le site web-highlights.com.
  • L’API de synchronisation qui stocke les surlignages, notes et libellés.

Ce qui n’est pas couvert

  • Le déni de service, les tests volumétriques, ou tout ce qui dégrade le service pour d’autres personnes.
  • L’ingénierie sociale visant des utilisateurs ou l’opérateur.
  • Des en-têtes de durcissement manquants, des suites de chiffrement faibles, ou des constats similaires sans impact démontré.
  • Le self-XSS, et les problèmes qui nécessitent un appareil déjà compromis.
  • Les failles dans des services tiers dont nous dépendons — merci de les signaler directement à l’éditeur concerné.

Ce qui se passe ensuite

Web Highlights est géré par une seule personne, alors voici un calendrier honnête plutôt que flatteur :

  • Un accusé de réception sous 5 jours ouvrés. Si vous n’avez pas de nouvelles d’ici là, envoyez une relance — cela veut dire que le message s’est perdu.
  • Une première évaluation sous 10 jours ouvrés, indiquant si nous avons pu reproduire le problème et comment nous en évaluons la gravité.
  • Un calendrier de correction adapté à la gravité. Ce qui est activement exploitable est traité immédiatement ; un problème à faible impact peut attendre la prochaine mise à jour régulière.
  • Une mention sur demande une fois le correctif publié. Nous ne gérons pas de programme de récompense payant — il n’y a pas d’argent en jeu, et nous préférons le dire clairement plutôt que de laisser entendre autre chose.

Merci de nous laisser un délai raisonnable pour publier un correctif avant de rendre l’information publique. Nous ne vous demanderons pas de garder le silence indéfiniment.

Safe Harbour

Si vous menez vos recherches de bonne foi et respectez cette politique, nous n’engagerons aucune action en justice contre vous, et nous traiterons votre signalement comme une contribution autorisée à la sécurité du produit. Restez sur vos propres comptes et données de test, n’accédez pas aux surlignages d’autres personnes et ne les modifiez pas, et arrêtez-vous dès que vous avez la preuve — puis prévenez-nous.

Signalement réglementaire

Web Highlights GmbH est fabricant au sens du Cyber Resilience Act de l’UE. Nous avons une procédure interne pour informer le CSIRT national compétent et l’ENISA des failles activement exploitées et des incidents de sécurité graves, dans les délais de 24 et 72 heures prévus par le règlement. Quand un problème vous concerne, nous le décrivons aussi, ainsi que ce que vous pouvez faire, dans nos notes de version.