Politique de Divulgation des Vulnérabilités
Sannvit, Inc. · En vigueur le 12 août 2026 · Version 1.0
Traduction de courtoisie. En cas de divergence, la version anglaise prévaut.
Sannvit conçoit une infrastructure de preuve dont toute la valeur tient à la confiance qu'on peut lui accorder. Si vous découvrez une vulnérabilité de sécurité dans notre logiciel ou notre site web, nous voulons en être informés, nous la prendrons au sérieux, et nous ne vous punirons pas de nous l'avoir signalée.
1. Périmètre
Cette politique couvre : notre site web ; le logiciel Sannvit que nous distribuons (composants serveur, SDK, configurations de déploiement) ; et notre infrastructure de compilation et de publication dans la mesure où vous pouvez l'observer de l'extérieur. Hors périmètre : les systèmes appartenant à nos clients (un déploiement de Sannvit au sein de l'infrastructure d'un client lui appartient — signalez les problèmes de son déploiement à lui, et les problèmes de notre logiciel à nous) ; les tests de déni de service ; l'ingénierie sociale visant nos collaborateurs ; et les attaques physiques.
2. Comment signaler
Écrivez à brad@sannvit.com en indiquant : ce que vous avez trouvé, où, les étapes pour le reproduire et votre évaluation de l'impact. Nous publions aussi l'essentiel de cette politique à /.well-known/security.txt (RFC 9116).
3. Ce à quoi nous nous engageons
- Un accusé de réception sous 3 jours ouvrables et une évaluation du signalement sous 10.
- Une personne nommée traite votre signalement — l'honnêteté probatoire est notre produit, ce qui inclut d'être francs avec vous sur la gravité, le calendrier et l'état du correctif.
- Nous vous dirons quand le problème est corrigé et, si vous le souhaitez, vous créditerons publiquement une fois le correctif déployé. Nous ne versons pas de primes actuellement ; nous le disons ici plutôt que de laisser entendre le contraire.
- Si une vulnérabilité touche des déploiements clients distribués, nous informerons les clients concernés avec des consignes de correction — en coordonnant le calendrier avec vous.
4. Sphère de sécurité (safe harbor)
Si vous faites un effort de bonne foi pour respecter cette politique — en testant uniquement dans le périmètre, en n'accédant qu'aux données nécessaires pour démontrer le problème, sans dégrader le service, sans divulguer publiquement avant que nous ayons disposé d'un délai raisonnable de divulgation coordonnée (nous demandons 90 jours, négociables selon la gravité) — alors : nous n'engagerons pas de poursuites contre vous pour vos recherches, nous les considérons comme autorisées au regard des lois anti-piratage applicables (dont le CFAA et la loi de l'Utah sur la criminalité informatique), et nous renonçons aux réclamations fondées sur les restrictions des conditions de notre site web dans la mesure où elles interdiraient les recherches que cette politique invite à mener. Cette sphère de sécurité ne s'étend pas aux actes substantiellement en dehors de cette politique et ne peut lier des tiers.
5. Notre part du marché
Nous appliquons la même discipline en interne : les découvertes de sécurité dans notre propre logiciel sont enregistrées, suivies jusqu'à leur résolution et — lorsque notre produit est l'outil adéquat — scellées dans notre propre registre. Un programme de divulgation sans discipline interne derrière lui n'est que du théâtre ; le nôtre en a une.
6. Contact
Sannvit, Inc., 176 N 170 E, Orem, UT 84057 · brad@sannvit.com