Politique de sécurité
Ceci est une traduction de courtoisie. La version qui fait foi est l’espagnole : la version espagnole. En cas de divergence, le texte espagnol prévaut.
Vous avez trouvé une faille de sécurité ? Écrivez à
security@aseptic.dev avec
[SECURITY] dans l'objet. Nous accusons réception sous 72 heures.
Comment signaler
Écrivez à security@aseptic.dev — ou à
info@aseptic.dev, qui nous parvient aussi — avec [SECURITY]
dans l’objet.
N’ouvrez pas d’issue publique pour une faille de sécurité : elle est visible avant qu’un correctif n’existe, ce qui laisse exposées toutes les personnes sur la version affectée.
Il aide beaucoup d’inclure votre version d’Aseptic et votre système d’exploitation, les étapes pour reproduire, ce qu’un attaquant y gagne, et une preuve de concept si vous en avez une. Si vous préférez chiffrer le courriel, demandez la clé dans un message sans détails.
Ce que nous ferons, et quand
| Délai | Quoi |
|---|---|
| 72 heures | Accusé de réception. Un être humain a lu votre courriel |
| 7 jours | Évaluation : si nous reproduisons, la sévérité attribuée et le plan |
| Selon la sévérité | Correctif : critique sous 7 jours, élevée sous 30, moyenne sous 90, faible à la prochaine version régulière |
| 90 jours | Divulgation coordonnée, avec mention si vous le souhaitez |
Si nous ne pouvons pas tenir un délai, nous vous disons pourquoi avant qu’il n’expire. Si vous n’êtes pas d’accord avec la sévérité attribuée, dites-le — cela se discute.
Divulgation coordonnée
Nous publions les détails une fois qu’un correctif existe et qu’il y a eu un temps raisonnable pour se mettre à jour, et en tout état de cause 90 jours après le signalement même s’il n’est pas résolu : se taire indéfiniment protège l’éditeur, pas l’utilisateur.
Nous n’engagerons aucune action en justice contre quiconque cherche de bonne foi dans le cadre de cette politique : sans accéder aux données de tiers, sans dégrader le service, sans extraire plus d’informations que nécessaire pour démontrer la faille, et sans divulguer prématurément.
Il n’y a pas de bug bounty. Il y a une mention publique dans l’avis, si vous la voulez.
Périmètre
Dans le périmètre : l’application de bureau, le CLI aseptic, le serveur MCP, le
copilote, le processus de mise à jour automatique, et les services mcp.aseptic.dev et
aseptic.dev.
Hors périmètre : les services tiers que nous intégrons — Cloudflare, Kinde, Paddle, Sentry et les fournisseurs d’IA — qui ont leurs propres canaux ; les microservices que vous orchestrez, qui sont les vôtres ; et les découvertes qui supposent que l’attaquant contrôle déjà la machine, car à ce stade il ne reste rien à protéger.
Ce qui nous intéresse particulièrement, vu ce que fait le produit : les échappements au nettoyage des identifiants avant un envoi, les failles de vérification de signature de la mise à jour automatique, les fuites du catalogue d’équipe entre organisations, et toute manière pour le copilote d’exécuter quelque chose que l’utilisateur n’a pas approuvé.
Support de sécurité
Nous maintenons le support de sécurité de la ligne de version courante pendant au moins douze mois à partir de la première version stable, conformément au règlement (UE) 2024/2847. Pendant la bêta, les correctifs arrivent toujours sur la dernière version publiée : ils ne sont pas rétroportés vers des bêtas antérieures.
Les correctifs voyagent par le canal de mise à jour automatique, activé par défaut. Les avis sortent dans les notes de version et sur cette page.
Notification aux autorités
En tant que fabricant d’un produit comportant des éléments numériques mis sur le marché de l’UE, nous notifions à l’ENISA et au CSIRT compétent les vulnérabilités activement exploitées et les incidents graves, dans les délais de l’article 14 du règlement (UE) 2024/2847. Si la faille que vous signalez est exploitée, dites-le-nous : cela change tous les délais ci-dessus.
Composants tiers
Aseptic embarque des composants open source, listés dans le fichier
THIRD-PARTY-NOTICES livré avec l’application. Leurs vulnérabilités sont suivies
automatiquement et corrigées par mise à niveau. Si la faille est dans le composant plutôt
que dans notre usage, nous la remontons en amont et le signalons dans notre avis.
Comment nous concevons pour qu’il y ait moins à signaler
Ce n’est pas une promesse, seulement ce que fait le produit : ce qui ne quitte jamais votre machine ne peut pas fuiter de la nôtre. Le code, les logs, les données et les secrets ne voyagent pas. Le catalogue d’équipe hébergé est chiffré de bout en bout avec une clé que nous ne détenons pas. Les diagnostics restent désactivés jusqu’à ce que vous les activiez. Le détail est dans la politique de confidentialité.