Termiyo

Sécurité

Signaler une vulnérabilité

Envoyez-la à info@termiyo.com. Ce qui suit est ce qui se passe ensuite.

Dans le périmètre

L’application de bureau Termiyo sur macOS, Windows et Linux ; le serveur de synchronisation et son API ; et termiyo.com lui-même.

Ce qui nous importe le plus, dans l’ordre : tout ce qui expose le contenu d’un coffre sans le mot de passe maître, tout ce qui permet à un moteur de rendu compromis d’atteindre le réseau ou le système de fichiers, tout ce qui affaiblit la vérification de la clé d’hôte, et tout ce qui fait écrire des identifiants en clair sur le disque ou dans un journal.

Hors périmètre

Les constats qui exigent que l’attaquant ait déjà votre machine déverrouillée et votre mot de passe maître. Les en-têtes de sécurité manquants sur des pages marketing statiques sans contenu authentifié. La sortie d’un scanner automatique sans impact démontré. Le déni de service par volume.

L’ingénierie sociale visant notre équipe ou nos utilisateurs, et tout ce qui dégrade le service pour autrui, sont hors périmètre et ne sont pas couverts par la sphère de sécurité ci-dessous.

Ce à quoi s’attendre

Nous confirmons la réception sous deux jours ouvrés. Sous dix jours ouvrés, nous vous disons si nous avons reproduit le problème, quelle gravité nous lui donnons, et à peu près quand nous attendons un correctif.

Nous ne tenons pas de programme de primes rémunéré. Nous vous créditerons nommément dans les notes de version, sauf si vous préférez que non.

Nous demandons quatre-vingt-dix jours avant toute divulgation publique, et nous préférerions publier ensemble. Si nous cessons de vous répondre, publiez : un éditeur qui arrête de répondre a renoncé à cette demande.

Sphère de sécurité

Si vous faites un effort de bonne foi pour suivre cette politique, nous n’engagerons pas de poursuites contre vous pour vos recherches, et nous le dirons à quiconque le demande.

La bonne foi, c’est : tester sur vos propres comptes et vos propres données, s’arrêter dès qu’un constat est confirmé plutôt que de pousser plus loin, ne jamais accéder aux données d’autrui ni les modifier, et nous prévenir avant de prévenir quiconque.

La clause 4 de la licence autorise déjà l’ingénierie inverse de l’application pour vérifier ses propriétés de sécurité. Un outil qui demande à détenir vos identifiants n’a pas à être inexaminable.

Lisible par machine

Cette politique est référencée depuis /.well-known/security.txt, conformément à la RFC 9116.