Sécurité

Comment nous signaler une faille de sécurité — et ce qui se passe ensuite.

Tu as trouvé une faille de sécurité ? Écris-nous à security@egg-tracker.com. Merci de ne pas la rendre publique avant que nous ayons pu la corriger.

En bref

  • Les signalements vont à security@egg-tracker.com, en allemand ou en anglais.
  • Réponse en général sous cinq jours ouvrés.
  • Pas de bug bounty — nous ne payons pas de récompenses.
  • Aucune donnée d’utilisateur sur nos systèmes — il n’y en a pas.

Ce qui est réellement attaquable ici

Egg-Tracker est une app purement locale. Il n’y a ni serveur, ni compte, ni connexion, ni interface par laquelle des données de cycle pourraient quitter l’appareil. Toutes les données sont stockées chiffrées sur l’appareil et y sont traitées.

Le périmètre se réduit donc à exactement deux choses :

  • l’app elle-même (Android et iOS), y compris le stockage local, la sauvegarde et la restauration
  • ce site web, composé de fichiers purement statiques

Ce qui n’entre pas dans le périmètre : les app stores de Google et d’Apple, notre fournisseur d’e-mail, le lien de don PayPal et tout le reste qui ne nous appartient pas. Merci d’adresser ces signalements directement au fournisseur concerné.

Comment signaler

Un e-mail informel à suffit. Tout ce qui nous évite de deviner aide :

Ce qui est concerné (app ou site web), pour l’app la version et le système d’exploitation, une description des étapes pour reproduire, et ce que quelqu’un pourrait réellement en obtenir.

Merci de ne pas joindre de données de cycle ou de santé, ni de données d’autres personnes — nous n’en avons pas besoin pour l’évaluation.

Ce que tu peux attendre

Derrière Egg-Tracker, il y a un entrepreneur individuel, pas un département sécurité. Nous ne promettons donc rien que nous ne puissions tenir — mais ceci, nous le tenons :

Tu reçois en général sous cinq jours ouvrés un retour indiquant si nous pouvons reproduire la découverte. Chaque signalement est évalué par écrit : concerne-t-il Egg-Tracker, est-il exploitable, est-il déjà exploité ? Les failles confirmées sont corrigées et la correction est livrée en mise à jour de l’app ; nous t’informons dès qu’elle est sortie.

S’il existe une obligation légale de notification — en particulier pour une vulnérabilité activement exploitée selon le Cyber Resilience Act — nous informons en plus l’autorité compétente, dans les délais qui y sont prévus.

Ce que nous te demandons

Donne-nous un délai raisonnable pour combler la faille avant de la rendre publique. N’accède pas aux données d’autres personnes et ne les modifie pas. Renonce aux tests de surcharge et de déni de service contre le site web, ainsi qu’à l’ingénierie sociale envers nous ou des tiers.

Qui s’y tient n’a rien à craindre de nous : nous n’engageons pas de poursuites contre des signalements faits de bonne foi et selon ces règles.

Il n’y a pas de programme de bug bounty et nous ne payons pas de récompenses. Sur demande, nous te citons nommément lorsque nous mentionnons la faille corrigée dans les notes de version.

Pas un canal de support

Cette adresse est exclusivement réservée aux signalements de sécurité. Les questions d’utilisation, les bugs sans lien avec la sécurité et les souhaits de fonctions vont sur la page de support ; les questions sur tes données et tes droits à .

La version lisible par machine de ces informations est disponible selon la RFC 9116 sous /.well-known/security.txt.