Aller au contenu principal

Canal de sécurité public

Signalez le défaut. Pas les secrets.

N’ouvrez pas d’issue publique pour une vulnérabilité exploitable. Envoyez une reproduction minimale à Kabolt, uniquement avec des comptes et coffres factices.

Enveloppe minimale du rapport

Sans secret réel
Surface
API, portail, extension, mobile ou protocole
Version
Version, navigateur ou OS et mode de déploiement
Impact
Ce qu’un attaquant peut obtenir ou modifier
Reproduction
Étapes minimales avec des données factices
À exclure : mot de passe réel, phrase maître, kit de récupération, clé privée, token, export de coffre ou données d’un tiers.

Traitement

Une correction laisse une preuve.

KPass est encore en phase pré-audit. Aucun délai contractuel ni programme de prime n’est annoncé à ce stade.

  1. 01

    Réception privée

    Le signalement reçoit un identifiant de suivi dès sa prise en charge.

  2. 02

    Triage et périmètre

    L’équipe reproduit avec des fixtures, qualifie l’impact et borne les versions touchées.

  3. 03

    Correction vérifiable

    Le correctif ajoute une non-régression et repasse les portes de sécurité concernées.

  4. 04

    Divulgation coordonnée

    La publication et l’attribution sont convenues avec la personne qui a signalé le défaut.

Dans le périmètre

Authentification, cryptographie, API, portail, extensions, application mobile, clients natifs, synchronisation, stockage et chaîne de livraison propres à KPass.

Aucune autorisation implicite

Ce canal n’autorise pas l’accès persistant, l’exfiltration, l’ingénierie sociale, le déni de service ni les tests sur des données ou comptes qui ne vous appartiennent pas.