Sécurité
Signaler une vulnérabilité
Aidez-nous à traiter un problème de sécurité de manière responsable et avec le minimum de données nécessaires.
Dans cette page
1. Contact
Si vous pensez avoir découvert une vulnérabilité, contactez-nous avant de divulguer publiquement les détails afin de permettre son analyse et sa correction.
Contact sécurité : [À COMPLÉTER]
2. Ne pas faire
- accéder volontairement à des dossiers patients non nécessaires ;
- télécharger massivement des données ;
- modifier ou supprimer des informations ;
- interrompre le service ;
- transmettre des données médicales complètes par email.
L’objectif est de démontrer le comportement avec le minimum d’impact possible. Toute exploration qui augmente volontairement l’exposition de données ou perturbe la disponibilité du service doit être évitée, même si elle pourrait produire une preuve plus spectaculaire.
3. Informations utiles
- URL ou endpoint concerné ;
- étapes de reproduction ;
- impact estimé ;
- navigateur ou appareil ;
- capture expurgée si réellement nécessaire.
Une reproduction claire avec quelques étapes précises est souvent plus utile qu’un grand volume de captures ou de logs. Lorsqu’un identifiant est nécessaire, privilégiez un identifiant technique ou de test plutôt qu’un contenu médical lisible.
4. Minimisation des données patients
Si l’analyse nécessite des informations supplémentaires, le canal initial doit permettre à l’équipe de proposer une méthode de transmission adaptée. Il ne faut pas envoyer spontanément un dossier réel par email pour accélérer l’analyse.
5. Traitement du signalement
La procédure interne finale doit préciser l’accusé de réception, la qualification, la reproduction, la correction, la clôture et les règles de communication si un incident de données personnelles est confirmé.
Aucun délai de réponse chiffré n’est promis tant qu’un processus et un engagement opérationnel correspondants ne sont pas définis.
Pour une question produit, utilisez le support. Pour une question de sécurité ou de vulnérabilité, utilisez le canal dédié afin d’éviter de transmettre inutilement des données sensibles.