Comment signaler un problème de sécurité et ce que nous promettons en retour
Politique de divulgation des vulnérabilités
Portée, règle de sécurité et délais de réponse pour signaler une vulnérabilité de sécurité à runnerhut.
Mis à jour 2026-08-14
Si vous avez découvert un problème de sécurité, nous souhaitons en être informés et nous ne vous poursuivrons pas si vous nous l'avez signalé de bonne foi.
Comment signaler
security@runnerhut.com, chiffré avec notre clé PGP publiée si le résultat est sensible. La même adresse est répertoriée dans /.well-known/security.txt.
Ce à quoi nous nous engageons
- Accusé de réception dans un délai d'un jour ouvrable
- Une évaluation initiale avec gravité et calendrier prévu dans les cinq jours ouvrables
- Progress updates at least every ten business days until resolution
- Créditez l'avis si vous le souhaitez, et aucun si vous ne le souhaitez pas
Port de sécurité
Nous n'engagerons aucune action en justice pour les recherches menées de bonne foi dans le cadre de cette politique : tester uniquement sur votre propre compte, s'arrêter à la preuve d'accès plutôt que d'extraire les données, ne pas dégrader le service pour les autres et nous donner un délai raisonnable pour corriger avant de divulguer.
Hors de portée
- Déni de service, volumétrique ou autre
- Ingénierie sociale de notre personnel ou de nos clients
- Constatations qui nécessitent un accès physique à nos installations
- En-têtes de sécurité manquants sans impact démontré
Votre prochain build pourrait être deux fois plus rapide, pour moitié prix
Commencez gratuitement. Repartir tient à la même ligne, et nous publions ce diff aussi.