Politique de divulgation des vulnérabilités

Dernière mise à jour : 6 août 2026

1. Introduction

SYNIAPS SAS (24 Traverse Capron, 13012 Marseille, SIREN 991709890) s'engage à protéger les données que ses clients lui confient. Cette politique explique aux chercheurs en sécurité comment mener des activités de découverte de vulnérabilités sur nos systèmes et comment nous signaler leurs découvertes : ce qui est dans le périmètre, comment envoyer un rapport, et le délai que nous demandons avant toute publication.

Les rapports de la communauté sécurité sont les bienvenus, y compris de façon anonyme.

2. Règles de conduite

Nous vous demandons de :

  • nous prévenir dès que possible après la découverte d'un problème de sécurité réel ou potentiel ;
  • nous laisser un délai raisonnable pour corriger avant toute divulgation publique, par défaut au moins 90 jours à compter de notre accusé de réception ;
  • tout mettre en œuvre pour éviter les atteintes à la vie privée, la dégradation du service, la perturbation des systèmes de production et la destruction ou la manipulation de données ;
  • n'utiliser un exploit que dans la mesure nécessaire à confirmer l'existence de la vulnérabilité, jamais pour accéder à des données, établir une persistance ou pivoter vers d'autres systèmes ;
  • arrêter immédiatement le test, nous prévenir et garder la stricte confidentialité dès que vous établissez qu'une vulnérabilité existe ou que vous rencontrez des données sensibles (données personnelles, informations financières, identifiants, informations propriétaires d'un tiers) ;
  • n'utiliser que des comptes de test vous appartenant, sans jamais accéder aux données d'un client ;
  • éviter les envois massifs de rapports de faible qualité.

3. Autorisation

Les recherches menées conformément à cette politique sont autorisées. Nous travaillerons avec vous pour comprendre et corriger rapidement le problème, et SYNIAPS SAS n'engagera ni ne soutiendra aucune action en justice à votre encontre en lien avec ces recherches. Cette autorisation ne couvre pas les activités qui violent la présente politique, en particulier tout accès aux données d'un client ou d'un tiers.

4. Périmètre

Cette politique s'applique aux familles de services suivantes :

  • syniaps.fr et ses pages publiques ;
  • l'application web Syniaps, servie sur app.syniaps.fr ;
  • les applications et sites hébergés pour nos clients sous syniaps-apps.fr, pour les problèmes de niveau infrastructure uniquement ;
  • l'ancien domaine cockpit-ia.fr, qui ne fait plus que rediriger vers syniaps.fr.

Tout ce qui n'est pas listé ci-dessus, y compris tout autre sous-domaine des domaines cités, est hors périmètre et ne doit pas être testé. Les vulnérabilités des services tiers sur lesquels Syniaps s'appuie ne sont pas couvertes par cette politique : signalez-les directement à l'éditeur concerné selon sa propre politique de divulgation. En cas de doute sur le périmètre, écrivez-nous avant de commencer.

Le contenu des clients est hors périmètre. Les fichiers, boîtes mail et données métier de nos clients ne doivent jamais être consultés, même si une vulnérabilité le permettait.

5. Tests non autorisés

  • déni de service (DoS/DDoS) et tout test dont l'objet ou l'effet probable est de dégrader la disponibilité ;
  • scans automatisés à un rythme qui affecte la disponibilité du service pour les clients ;
  • tests physiques (accès aux locaux), ingénierie sociale (hameçonnage, vishing) visant nos équipes, clients ou prestataires, et tout autre test non technique ;
  • spam et tentatives de compromission de comptes qui ne vous appartiennent pas.

6. Signaler une vulnérabilité

Envoyez votre rapport par email à [email protected]. Les rapports anonymes sont acceptés. Nous accusons réception sous trois jours ouvrés et vous tenons informé de la confirmation et de la correction.

Pour nous permettre de traiter votre rapport, incluez si possible :

  • une description de la vulnérabilité et sa classe ;
  • l'endroit exact : URL, endpoint ou paramètre ;
  • l'impact potentiel ;
  • les étapes de reproduction (scripts, requêtes, captures d'écran le cas échéant) ;
  • la date, l'heure et l'adresse source de vos tests, pour corréler avec nos journaux.

Les rapports en français comme en anglais sont les bienvenus.

7. Notre engagement

Si vous nous laissez un moyen de contact, nous nous engageons à communiquer avec transparence : accusé de réception sous trois jours ouvrés, information sur la confirmation et la correction, et notification au déploiement du correctif. Avec votre accord, nous pouvons vous créditer publiquement une fois le problème résolu. Syniaps n'opère pas de programme de bug bounty rémunéré à ce jour ; les rapports sont traités sur leur mérite indépendamment de cela.

Politique de divulgation des vulnérabilités | Syniaps