Politique de divulgation des vulnérabilités

Domilia accueille et encourage les chercheurs en sécurité qui signalent de bonne foi des vulnérabilités de nos systèmes. Cette page décrit comment nous faire un signalement responsable et ce à quoi vous pouvez vous attendre.

Comment signaler

Envoyez votre rapport à notre équipe de sécurité :

info@domilia.ca

Incluez : une description de la vulnérabilité, les étapes de reproduction, l’impact potentiel, et vos coordonnées pour le suivi.

Engagement de bonne foi (safe harbor)

Nous ne poursuivrons pas en justice les chercheurs qui respectent cette politique, agissent de bonne foi, évitent toute atteinte à la vie privée et à la disponibilité des services, et nous laissent un délai raisonnable pour corriger avant toute divulgation publique.

Portée

Dans la portée : les applications et services Domilia (domaines *.domilia.ca et *.azurestaticapps.net associés) et l’API.

Hors portée : déni de service (DoS/DDoS), ingénierie sociale, hameçonnage du personnel, accès physique, et tests sur des comptes/données ne vous appartenant pas.

Règles

  • N’accédez qu’aux données strictement nécessaires à la démonstration ; ne conservez, ne divulguez ni ne détruisez aucune donnée.
  • Aucune atteinte à la disponibilité ni à l’intégrité des services (pas de DoS, pas d’altération).
  • Respectez la vie privée : aucune donnée de patient/bénéficiaire (PHI) ne doit être consultée ou exfiltrée.
  • Divulgation coordonnée : accordez-nous un délai raisonnable (90 jours) avant toute publication.

Notre engagement

  • Accusé de réception sous 5 jours ouvrables.
  • Évaluation et priorisation selon notre procédure de gestion des vulnérabilités.
  • Information sur la correction et remerciements (mention publique si vous le souhaitez).

Reconnaissance

Domilia n’offre pas de récompense monétaire pour le moment (aucun programme de bug bounty payant). Nous reconnaissons publiquement les contributions responsables (avec votre accord). Un programme rémunéré pourra être introduit ultérieurement.

Politique lisible par machine : /.well-known/security.txt (RFC 9116).