Sécurité
Dernière mise à jour : 21 mai 2026
La sécurité est importante pour Codal car les utilisateurs et les organisations nous confient leurs manuscrits, brouillons, métadonnées, fichiers sources, contributeurs et enregistrements de publication.
Cette page explique comment signaler des problèmes de sécurité et comment nous abordons la sécurité.
1. Signaler une vulnérabilité
Si vous pensez avoir découvert une vulnérabilité de sécurité dans Codal, veuillez contacter :
Veuillez inclure :
- une description du problème
- les étapes pour le reproduire
- les URLs ou points de terminaison concernés
- des captures d'écran ou une preuve de concept si le partage est sécurisé
- vos coordonnées
- si vous pensez que des données ont été consultées ou modifiées
Veuillez ne pas divulguer publiquement le problème avant que nous ayons eu une opportunité raisonnable de l'étudier et de le corriger.
2. Ce qu'il ne faut pas faire
Lors du test ou du signalement de problèmes de sécurité, ne faites pas ce qui suit :
- accéder, télécharger, modifier ou supprimer des données qui ne vous appartiennent pas
- perturber le service
- effectuer des tests de déni de service
- utiliser des analyses automatisées à haut volume
- tenter de l'ingénierie sociale
- accéder au compte d'un autre utilisateur
- publier des informations privées
- télécharger des logiciels malveillants
- exploiter un problème au-delà de ce qui est nécessaire pour le démontrer en toute sécurité
3. Nos pratiques de sécurité
Codal utilise des pratiques de sécurité destinées à protéger les comptes, les projets, les publications, les paquets et les fichiers.
Celles-ci peuvent inclure :
- des contrôles d'authentification et de session
- des autorisations de projet et d'organisation
- des contrôles d'accès privé/public
- des URLs signées ou des téléchargements contrôlés
- des journaux d'audit pour les actions importantes
- des outils de signature et de vérification d'artefacts
- une configuration de stockage sécurisée
- un accès administratif restreint
- une surveillance et une journalisation des erreurs
- des sauvegardes et des mesures de protection opérationnelles
- des mises à jour des dépendances et des revues de sécurité
Aucun système n'est totalement sécurisé. Nous travaillons continuellement à améliorer la sécurité de Codal.
4. Sécurité du compte
Les utilisateurs sont responsables de la sécurité de leurs identifiants de compte.
Nous recommandons :
- d'utiliser un mot de passe fort
- de ne pas partager les comptes
- de limiter les autorisations d'organisation/projet
- de supprimer les utilisateurs qui n'ont plus besoin d'accès
- de vérifier les paramètres de projet public/privé avant la publication
- d'exporter des sauvegardes des projets importants
Si vous pensez que votre compte a été compromis, contactez :
5. Divulgation responsable
Nous apprécions la recherche en sécurité effectuée de bonne foi.
Si vous signalez un problème valide de manière responsable, nous nous efforcerons de :
- accuser réception
- enquêter rapidement
- vous tenir informé lorsque cela est possible
- corriger les problèmes confirmés
- vous créditer si vous le souhaitez et si cela est approprié
Codal ne gère pas actuellement de programme de prime aux bugs (bug bounty) rémunéré, sauf annonce séparée.
6. Données sensibles
Ne soumettez pas de données personnelles sensibles, de secrets, de mots de passe, de clés privées ou de documents confidentiels dans un rapport de vulnérabilité, sauf si cela est nécessaire. Si nécessaire, prévenez-nous d'abord afin que nous puissions convenir d'une méthode plus sécurisée.
7. Contact sécurité
Rapports de sécurité :
Support général :