Divulgation responsable
Signaler une vulnérabilité
Vous pensez avoir trouvé une faille dans graal ? Écrivez à security@graal.systems. Nous accusons réception, corrigeons, et vous tenons informé jusqu’à la publication.
Processus
Du signalement à la publication
01
Vous signalez
Décrivez la faille, la version concernée, son impact et les étapes pour la reproduire.
02
Nous accusons réception
Sous cinq jours ouvrés, avec une première analyse et un interlocuteur désigné.
03
Nous corrigeons
Un correctif est publié pour les versions maintenues, avec une note de sécurité.
04
Nous publions ensemble
La vulnérabilité est rendue publique au plus tard 90 jours après le signalement, à une date convenue avec vous.
Ce qui est concerné
Le logiciel graal et ce site
Concernés
La plateforme graal (console, API, serveur MCP, images d’exécution, chart Helm) et le site graal.systems.
À adresser ailleurs
Une installation de graal opérée par une organisation : signalez-lui directement, et mettez-nous en copie si la faille tient au logiciel.
Bonne foi
Nos engagements, et les vôtres
- Aucune poursuite contre une recherche menée de bonne foi, dans le respect de cette politique
- Être crédité dans la note de sécurité, si vous le souhaitez
- Une réponse écrite par une personne de l’équipe
- Ne pas accéder à des données qui ne vous appartiennent pas, ni les conserver
- Ne pas dégrader le service : pas de déni de service, pas d’ingénierie sociale
- Laisser le temps de corriger avant toute publication
security.txt
Un contact lisible par les machines
Le fichier /.well-known/security.txt, conforme à la RFC 9116, donne l’adresse de contact, les langues de réponse (français et anglais) et le lien vers cette politique.
Une question de sécurité ?
L’équipe sécurité répond aussi aux questionnaires de vos RSSI.