Racinage
English

Recherche en sécurité

Programme de prime aux bogues

Dernière mise à jour 2026-08-07T07:02:07+00:00

Les développeurs Racinage approuvés peuvent tester des répliques isolées, envoyer des rapports chiffrés et recevoir des récompenses privées pour les constats acceptés.

État du lancement : le programme reste fermé tant que le bac à sable, l’analyse des fichiers, le chiffrement, le portefeuille Commerce, les paiements et les tests de validation ne sont pas prêts. La production autorise uniquement l’observation passive.

Présentation et admissibilité

Il faut un compte développeur actif et approuvé, une adresse e-mail vérifiée, la double authentification, une attestation de majorité légale et l’acceptation des conditions en vigueur. L’identité, la juridiction, la fiscalité et un profil de paiement chiffré vérifié sont demandés uniquement avant un paiement.

La politique publique se trouve sur plugins.racinage.com/bug-bounty. Les chercheurs admissibles utilisent Gérer > Prime aux bogues.

Portée et éléments exclus

Les tests actifs sont autorisés uniquement sur les ressources listées dans sandbox.racinage.com. Une extension tierce entre dans la portée seulement si son éditeur a activé et préfinancé son programme.

Toujours exclus : /admin7839, toutes les routes et outils administratifs, le déni de service, l’ingénierie sociale, les attaques physiques, la persistance, le spam, l’atteinte à la vie privée, les tests destructifs, l’extraction de données de production et les services tiers sans rapport.

Arrêtez le test si vous rencontrez des données sensibles, un impact inattendu ou un système non listé. Seuls les administrateurs de sécurité confirment en production.

Protection et activités interdites

La recherche de bonne foi conforme à la politique publiée est autorisée. Racinage n’engagera pas d’action en justice pour une violation accidentelle si le chercheur s’arrête, signale rapidement, minimise et protège les données, puis coopère à la correction. Cette protection n’autorise aucune activité illégale ou hors portée. Elle suit les principes de l’ISO/IEC 29147 et de la politique de divulgation du ministère américain de la Justice.

Inscription et réinitialisation du bac à sable

Après validation, l’espace chercheur affiche les programmes et ressources disponibles. Comptes, base de données, fichiers, secrets, e-mails et paiements sont synthétiques et isolés de la production. Les cookies ne sont pas partagés. Utilisez la demande de réinitialisation lorsque les données de test ne sont plus utilisables.

Préparer un rapport et ses preuves

Indiquez le programme, la ressource, la version, la classe de vulnérabilité, les prérequis, les étapes exactes, l’impact, la gravité suggérée, une proposition de correction et tout conflit de divulgation. Le premier rapport exploitable et reproductible garde la priorité en cas de doublon.

Les preuves acceptées sont Markdown, texte, JSON, PDF, WebP, JPEG, PNG, MP4 et WebM dans la limite affichée. Les archives, scripts, exécutables et documents actifs sont refusés. Les fichiers sont privés, analysés et accessibles uniquement après autorisation.

L’envoi produit immédiatement un reçu dans l’application, une notification d’interface, un e-mail sans détails sensibles et un reçu téléchargeable. La politique, la portée, les récompenses et les conditions sont figées avec chaque soumission.

Gravité et récompenses

CVSS v4 constitue la base technique, puis Racinage applique un ajustement documenté de l’impact métier. Les fourchettes par défaut sont de 5 à 20 USD pour Faible, 50 à 100 USD pour Moyenne, 150 à 250 USD pour Élevée et 300 à 500 USD pour Critique.

L’accusé de réception est visé sous 3 jours ouvrés, la décision de tri sous 7 jours ouvrés et les mises à jour chaque semaine, conformément aux pratiques reconnues de réception. Les objectifs de correction sont de 15 jours pour Critique, 30 pour Élevée, 60 pour Moyenne et 90 pour Faible.

Vérification, méthodes et délai de paiement

Une récompense devient payable après validation, sans attendre la correction. Son montant exact est réservé dans le portefeuille du programme et reste dû si le programme est ensuite suspendu, masqué, fermé ou sous-financé.

Le paiement utilise pawaPay ou une méthode manuelle approuvée sous 30 jours calendaires après validation de l’identité, de la juridiction, de la fiscalité et du profil de paiement. Les comptes de prime restent séparés de l’affiliation et des revenus d’extensions.

Divulgation coordonnée et Temple de la renommée

Les rapports restent privés jusqu’à la correction ou l’autorisation écrite. La cible est de 90 jours, avec prolongation documentée si nécessaire, selon des pratiques établies comme la politique de Google Project Zero. Seuls les administrateurs de sécurité peuvent confirmer en production ou publier un avis.

Après correction ou divulgation approuvée, le chercheur choisit un alias, une mention anonyme ou aucune mention. Les montants restent privés par défaut.

Sanctions, recours, confidentialité et conservation

Les limites par défaut sont de 5 rapports sur 24 heures glissantes et 20 rapports non résolus. Un rapport invalide, informatif ou en doublon n’est pas un abus en soi. Les sanctions vont de l’avertissement à l’interdiction permanente, avec un recours possible sous 14 jours.

Les preuves brutes sont supprimées deux ans après la clôture, sauf conservation légale. Les métadonnées minimisées de dossier, décision, finance, sanction et audit sont gardées sept ans.

Programme éditeur et financement

Un programme d’éditeur tiers doit définir les versions, dépendances, limites, exclusions, récompenses et consignes de test. Il ne peut être activé avant que son portefeuille USD contienne au moins la récompense critique maximale. La réception se met en pause sous ce seuil.

Le financement provient de commandes Commerce réconciliées par FastSpring, pawaPay ou une méthode manuelle activée. Le registre inaltérable conserve ouvertures, recharges, ajustements, réservations, libérations, récompenses, remboursements, annulations et rétrofacturations. Un remboursement éditeur exige un délai d’attente de 14 jours et l’absence de rapports, récompenses, paiements, litiges ou rétrofacturations en attente.

Contact sécurité

Utilisez l’espace chiffré pour les détails d’une vulnérabilité. Pour une question de politique sans preuve sensible, écrivez à security@racinage.com. Les métadonnées de découverte sont sur security.txt.