Mentions légales
Signaler une vulnérabilité
Comment signaler un problème de sécurité dans Ringfully, ce que nous promettons en retour, et ce qui est hors portée.
Dernière mise à jour : 31 juillet 2026.
Version préliminaire — non en vigueur. Ringfully n’est pas encore constituée en société, de sorte que la partie contractante, l’adresse et le droit applicable indiqués ci-dessous portent la mention [TBD]. Le présent document est publié à des fins de consultation et ne lie personne.
1Comment nous signaler quelque chose
Écrivez à [TBD]. Veuillez inclure ce que vous avez trouvé, où, et assez de détails pour le reproduire — une requête, une suite d’étapes, une capture d’écran. Si vous avez une preuve de concept, envoyez-la ; si elle est destructrice, décrivez-la plutôt que de l’exécuter.
Les coordonnées lisibles par machine se trouvent à /.well-known/security.txt.
2Ce que nous ferons
- Accuser réception dans les trois jours ouvrables.
- Vous dire dans les dix jours ouvrables si nous avons reproduit le problème et ce que nous croyons qu’il est.
- Vous tenir au courant tant que le dossier est ouvert, plutôt que de nous taire après le tri.
- Vous dire quand c’est corrigé.
- Vous créditer publiquement si vous le souhaitez, ou pas du tout si vous préférez.
Nous sommes une petite équipe. Il n’y a aucune prime aux bogues ni aucune récompense monétaire, et nous ne détenons aucune certification soc 2 ou équivalente. Ce que nous pouvons offrir, c’est une réponse rapide et honnête de la part de quelqu’un qui lit le code.
3Protection du chercheur
Si vous respectez la présente politique, nous considérerons vos travaux comme autorisés, nous n’intenterons aucun recours civil et ne vous dénoncerons pas, et nous le dirons si un tiers soulève la question.
Pour rester dans ce cadre :
- n’utilisez que des comptes qui vous appartiennent ou que vous avez la permission écrite de tester ;
- arrêtez dès que vous avez confirmé un problème — ne lisez, ne modifiez ni ne conservez les données de personne d’autre, et si vous y accédez par accident, dites-le-nous et supprimez-les ;
- ne dégradez pas le service : aucun déni de service, aucun test de charge, aucun pourriel ;
- ne passez pas d’appels et n’envoyez pas de messages à de vraies personnes dans le cadre de vos essais, et ne composez jamais le 9-1-1 — ce chemin est entièrement hors portée ; et
- laissez-nous une occasion raisonnable de corriger avant de publier.
4Dans la portée
ringfully.com, app.ringfully.com, admin.ringfully.com, api.ringfully.com, et le softphone de bureau Windows.
Ce qui nous intéresse particulièrement :
- Tout ce qui franchit la frontière entre organisations. Lire, écrire ou déduire les données d’un client depuis le compte d’un autre est la catégorie de bogue la plus grave que ce produit puisse avoir.
- Tout ce qui franchit la frontière entre les deux domaines de session. Les sessions clients et notre console d’exploitation sont signées avec des clés différentes à dessein ; qu’un jeton de l’un soit accepté par l’autre compterait énormément.
- Contourner le pare-feu de sortie des flux d’appel. Un flux d’appel peut adresser des requêtes HTTP sortantes, restreintes à une liste blanche approuvée par un administrateur et validées à l’intérieur de la résolution DNS. Atteindre une adresse interne au travers de ce mécanisme est une trouvaille.
- L’authentification, la gestion des sessions ou les vérifications de permissions que l’on peut contourner.
- Tout ce qui permet de passer des appels ou d’envoyer des messages sur un compte qui n’est pas le vôtre.
5Hors portée
- Tout ce qui exige un accès physique, ou un appareil ou une boîte de courriel compromis.
- L’ingénierie sociale de nos gens ou de nos clients.
- Le déni de service, les essais volumétriques ou la force brute.
- Les en-têtes de sécurité manquants ou une suite TLS faible sans incidence démontrée.
- La sortie d’un scanneur automatisé sans exploit fonctionnel derrière.
- Les trouvailles dans un service tiers — signalez-les directement à Twilio, à AWS ou à Stripe.
- Le chemin des appels d’urgence. Ne le testez d’aucune façon. Ses limites connues sont publiées à la page sur les appels d’urgence.
Les lacunes connues que nous avons déjà publiées ne sont pas des trouvailles — la page sur la sécurité les énumère, et nous dire que nous n’avons aucune certification n’est pas une nouvelle.