Signaler les vulnérabilités
Deux façons de signaler :- GitHub Security Advisories (préféré) — Créer un avis privé. Seuls les responsables peuvent le voir jusqu’à la publication d’un correctif.
- Email — Envoyez les détails à security@fim.ai avec une description, les étapes de reproduction, les versions affectées et une évaluation de l’impact.
security.
Chronologie de réponse
Portée
Dans le champ d’application
- Contournement de l’authentification et de l’autorisation
- Injection SQL, injection de commande ou exécution de code
- Scripting intersite (XSS) ou falsification de requête intersite (CSRF)
- Exposition des identifiants ou clés API
- Escalade de privilèges entre utilisateurs ou organisations
- Fuite de données au-delà des limites des locataires
Hors de portée
- Les vulnérabilités dans les dépendances tierces (signalez en amont ; nous surveillons via Dependabot)
- Les attaques d’ingénierie sociale
- Les attaques par déni de service (DoS) sans vecteur d’attaque réaliste
- Les problèmes dans l’environnement de démonstration/cloud qui n’affectent pas les déploiements auto-hébergés