Aller au contenu

La sécurité chez Omarchy

Signaler une vulnérabilité

Si vous pensez avoir trouvé une faille de sécurité dans Omarchy, prévenez l’équipe Sécurité d’Omarchy en privé pour nous laisser l’occasion d’enquêter et de la corriger avant sa publication.

security@omarchy.org

Ne publiez pas de vulnérabilités potentielles dans GitHub Issues, sur Discord ou sur les réseaux sociaux avant leur résolution.

Qu’est-ce qu’une vulnérabilité ?

Nous considérons un bug comme une vulnérabilité de sécurité lorsqu’il permet de franchir une véritable frontière de sécurité : une partie non fiable ou moins privilégiée obtient un accès, des permissions ou un contrôle qu’elle n’avait pas auparavant.

Du code qui pourrait être plus robuste, mais qui ne franchit aucune frontière de sécurité, relève d’une amélioration et non d’une vulnérabilité. Nous pouvons néanmoins accepter un correctif et remercier son auteur dans les notes de version.

L’inscription sur notre page de remerciements pour la sécurité dépend de l’identification d’une vulnérabilité confirmée, pas de sa gravité.

Informations à fournir

Donnez-nous suffisamment d’informations pour comprendre et reproduire le problème :

  • Le composant concerné et la version d’Omarchy.
  • Une explication de ce qu’un attaquant peut faire avant et après l’exploitation.
  • Les étapes de reproduction et toute preuve de concept.
  • Vos coordonnées préférées pour le suivi.

Divulgation responsable

Agissez de bonne foi lorsque vous recherchez et signalez des vulnérabilités :

  • Testez uniquement les systèmes et comptes qui vous appartiennent ou pour lesquels vous disposez d’une autorisation explicite.
  • Évitez les atteintes à la vie privée, les interruptions, la destruction de données et la dégradation des services.
  • N’exploitez pas une vulnérabilité au-delà de ce qui est nécessaire pour la démontrer.
  • Laissez-nous un délai raisonnable pour examiner et corriger le problème avant d’en publier les détails.

Nous examinerons votre signalement et vous tiendrons informé dans la mesure du possible pendant sa résolution.

Remerciements

Les chercheurs qui signalent une vulnérabilité confirmée en privé et nous laissent le temps de publier un correctif sont remerciés sur la page de remerciements pour la sécurité. Les améliorations acceptées qui ne franchissent aucune frontière de sécurité peuvent aussi être mentionnées dans les notes de version.

Les remerciements renvoient au profil X de chaque personne et affichent son avatar. En cas de signalements en double, seul le premier donne droit à une mention.

Bugs ordinaires et assistance

Pour tout ce qui n’est pas une vulnérabilité de sécurité, utilisez le suivi des problèmes d’Omarchy.