Skip to content

Politique de divulgation responsable

Si vous avez trouvé une vulnérabilité de sécurité dans Querri, nous voulons en être informés. Cette politique décrit ce que vous pouvez tester, comment signaler ce que vous trouvez, ainsi que notre engagement envers les chercheurs agissant de bonne foi.

Politique de divulgation responsable de Querri, Inc.

Dernière révision le : 19 mai 2026

Signalez les vulnérabilités à security@querri.com.

Querri prend au sérieux la sécurité de ses systèmes et des données de ses clients. Nous apprécions le travail des chercheurs en sécurité et accueillons favorablement les signalements de vulnérabilités susceptibles d'affecter nos clients. Cette politique décrit comment nous signaler une vulnérabilité, ce qui entre dans le périmètre et ce que vous pouvez attendre en retour.

Cette politique suit le cadre disclose.io de divulgation coordonnée des vulnérabilités.

1. Autorisation

Si vous faites un effort de bonne foi pour vous conformer à cette politique pendant vos recherches en sécurité, nous considérerons vos recherches comme autorisées, nous travaillerons avec vous pour comprendre et résoudre rapidement le problème, et Querri ne recommandera ni n'engagera de poursuites judiciaires liées à vos recherches. Si un tiers engageait des poursuites judiciaires à votre encontre pour des actes accomplis dans le respect de cette politique, nous ferons connaître cette autorisation.

2. Lignes directrices

Dans le cadre de cette politique, « recherche » désigne les activités au cours desquelles vous :

  • nous informez dès que possible après avoir découvert un problème de sécurité réel ou potentiel.
  • mettez tout en œuvre pour éviter les atteintes à la vie privée, la dégradation de l'expérience utilisateur, la perturbation des systèmes de production ainsi que la destruction ou la manipulation des données.
  • n'utilisez les exploits que dans la mesure nécessaire pour confirmer la présence d'une vulnérabilité. N'utilisez pas un exploit pour compromettre ou exfiltrer des données, établir un accès persistant en ligne de commande, ou pour rebondir vers d'autres systèmes.
  • nous accordez un délai raisonnable pour résoudre le problème avant de le divulguer publiquement.
  • ne soumettez pas un grand volume de signalements de faible qualité.

Une fois que vous avez établi qu'une vulnérabilité existe ou que vous rencontrez des données sensibles (y compris des informations personnelles identifiables, des informations financières, ou des informations propriétaires ou secrets commerciaux de toute partie), vous devez arrêter votre test, nous en informer immédiatement et ne divulguer ces données à personne d'autre.

3. Méthodes de test

Les méthodes de test suivantes ne sont pas autorisées :

  • Tests de déni de service réseau (DoS ou DDoS) ou autres tests qui entravent l'accès à un système ou à des données, ou qui les endommagent.
  • Tests physiques (par exemple accès aux bureaux, portes ouvertes, talonnage), ingénierie sociale (par exemple hameçonnage, vishing) des employés, clients ou fournisseurs de Querri, ou tout autre test de vulnérabilité non technique.
  • Analyse automatisée générant une charge ou un trafic important.
  • Tout test qui accède, modifie ou détruit des données appartenant à d'autres clients de Querri. Utilisez votre propre compte de test.

4. Périmètre

Cette politique s'applique aux systèmes et services suivants :

  • querri.com et ses sous-domaines
  • app.querri.com (l'application web Querri)
  • Les API publiques de Querri

Si vous n'êtes pas sûr qu'un système entre dans le périmètre, contactez-nous à security@querri.com avant de procéder à des tests.

5. Hors périmètre

Tous les services hébergés par des prestataires tiers sont exclus de cette politique. Veuillez signaler les vulnérabilités de ces services directement au prestataire.

Dans l'intérêt de la sécurité de nos utilisateurs, de notre personnel, d'Internet en général et de vous-même en tant que chercheur en sécurité, les constatations suivantes sont exclues du périmètre :

  • Constatations issues de tests physiques tels que l'accès aux bureaux (par exemple portes ouvertes, talonnage).
  • Constatations provenant principalement d'ingénierie sociale (par exemple hameçonnage, vishing).
  • Constatations relatives à des applications ou systèmes non répertoriés dans la section « Périmètre ».
  • Bugs d'interface (UI) et d'expérience utilisateur (UX) et fautes d'orthographe.
  • Vulnérabilités de déni de service (DoS/DDoS) au niveau du réseau.
  • Absence d'en-têtes de sécurité recommandés sans impact démontré.
  • Signalements provenant de scanners automatisés sans validation manuelle.

6. Comment signaler

Envoyez votre signalement à security@querri.com. Les signalements doivent être rédigés en anglais et inclure :

  • Une description claire de la vulnérabilité et de son impact potentiel.
  • Des instructions étape par étape pour reproduire le problème, y compris les URL, payloads ou comptes de test utilisés.
  • Toutes les captures d'écran, journaux ou code de preuve de concept pertinents.
  • Votre nom ou pseudonyme si vous souhaitez être crédité (facultatif).

Veuillez ne pas inclure de données client réelles, de données de carte de crédit ou d'autres informations personnelles identifiables dans votre signalement.

7. Ce que vous pouvez attendre de nous

Lorsque vous travaillez avec nous dans le cadre de cette politique, vous pouvez vous attendre à ce que nous :

  • accusions réception de votre signalement dans un délai de cinq jours ouvrables.
  • travaillions avec vous pour comprendre et valider le signalement.
  • vous tenions informé de l'avancement de la correction.
  • travaillions à corriger les vulnérabilités découvertes en temps voulu, dans la limite de nos contraintes opérationnelles.
  • accordions un safe harbor à vos recherches de vulnérabilités liées à cette politique.
  • vous créditions publiquement (avec votre permission) une fois le problème résolu.

8. Reconnaissance

Nous ne proposons pas actuellement de programme de bug bounty rémunéré, mais nous sommes reconnaissants envers les chercheurs qui signalent les problèmes de manière responsable. Avec votre permission, nous reconnaîtrons publiquement votre contribution une fois le problème résolu.

9. Contact lisible par machine

Nos coordonnées de contact de sécurité sont également publiées conformément au RFC 9116 à l'adresse /.well-known/security.txt.