Politique de divulgation responsable
Dernière mise à jour : août 2026MEMORA solutions remercie la communauté de la sécurité de l'information pour sa contribution à la protection des utilisateurs de NexusPress. La présente politique encadre la divulgation responsable des vulnérabilités affectant nos services.
1. Portée (scope)
Cette politique s'applique aux propriétés numériques de l'écosystème NexusPress sous le contrôle de MEMORA solutions et destinées au public ou à ses clients, accessibles via les domaines nexuspress.ai et leurs sous-domaines de production.
2. Cibles incluses (in-scope)
- Portail client :
app.nexuspress.ai(authentification, API Sanctum, licences, facturation, support) - Site institutionnel/marketing :
nexuspress.ai - Environnements de démonstration :
demo.nexuspress.aiet les sites WordPress éphémères qui y sont provisionnés - Plugins NexusPress (plugin-core, NexusPress Translate) : code source distribué avec les licences, y compris leurs points d'API exposés vers le portail
- API publiques documentées
- Configuration TLS / certificats / DNS sous notre contrôle pour les domaines ci-dessus
3. Cibles exclues (out-of-scope)
- Services tiers : Stripe (paiements), OpenRouter et fournisseurs de modèles d'IA sous-jacents (traduction), Sentry (observabilité, si activé), Robotalp (monitoring) — à signaler directement aux fournisseurs
- Infrastructure d'hébergement cPanel / serveur géré par un tiers
- Sites WordPress de clients hébergés en dehors de l'infrastructure de démonstration NexusPress
- Attaques par déni de service (DoS / DDoS), spam, ingénierie sociale du personnel
- Rapports automatisés sans démonstration d'impact (scanners bruts, screenshots de sortie d'outils sans analyse)
- Vulnérabilités déjà publiquement connues ou en cours de correctif annoncé
- Bonnes pratiques absentes mais sans impact exploitable (best practice cosmétique)
4. Safe harbor (refuge juridique)
MEMORA solutions s'engage à ne pas entreprendre de poursuite civile ou pénale à l'encontre d'un chercheur de bonne foi qui :
- Respecte la présente politique et notamment les cibles hors portée ;
- Évite toute atteinte à la confidentialité, à l'intégrité ou à la disponibilité des données d'utilisateurs ;
- Ne télécharge, ne conserve, ne transmet ni ne publie aucune donnée personnelle (Loi 25 du Québec / RGPD applicables) obtenue accidentellement ;
- Cesse immédiatement ses tests dès la découverte d'une faille et soumet un rapport par les canaux ci-dessous.
Cette clause de refuge ne s'applique pas en cas de violation manifeste des lois en vigueur (extorsion, accès non autorisé persistant, divulgation publique avant correctif).
5. Signalement (reporting)
Soumettre les rapports à : [email protected].
Inclure dans le rapport :
- Une description claire de la vulnérabilité et de l'impact potentiel
- Les étapes de reproduction (proof-of-concept minimal)
- Les URLs, requêtes, payloads ou identifiants pertinents
- Vos coordonnées (courriel) et, si souhaité, le nom à publier dans la page de remerciements
Le rapport peut être rédigé en français (Québec) ou en anglais (Canada).
6. Délai de réponse (SLA)
- Accusé de réception : 5 jours ouvrables au maximum
- Évaluation initiale et triage : 10 jours ouvrables
- Mise à jour de statut : au minimum tous les 14 jours jusqu'à la clôture du dossier
- Délai de divulgation publique coordonné : 90 jours après accusé de réception (ajustable selon la criticité)
7. Récompenses (rewards)
Aucun programme de récompense monétaire (bug bounty) n'est offert au lancement du MVP. MEMORA solutions reconnaît publiquement la contribution des chercheurs, sur demande et sous réserve de leur consentement explicite.
Référence : /.well-known/security.txt (RFC 9116).