Une sécurité pensée pour votre vie financière
Un canal direct de divulgation responsable pour les chercheurs et l’ensemble de la communauté.
KlarFort intègre la confidentialité dès sa conception, et un travail de sécurité rigoureux contribue à la préserver. Si vous pensez avoir trouvé une vulnérabilité dans l’application mobile, ce site ou un sous-domaine de klarfort.com, nous souhaitons en être informés. Nous examinons chaque signalement avec soin et répondons à toute soumission valide.
Signaler une vulnérabilité
security@klarfort.comPour les questions courantes sur le produit ou la confidentialité, utilisez plutôt contact@klarfort.com.
Périmètre
Le périmètre de divulgation responsable comprend :
- L’application mobile KlarFort (version publique actuelle).
- Ce site sur klarfort.com et tout sous-domaine de klarfort.com.
Sont exclus du périmètre :
- Les problèmes sur des plateformes ou services tiers que nous n’exploitons pas (boutiques d’applications mobiles, hébergeur, fournisseur d’IA utilisé par les fonctions activées sur consentement). Veuillez les signaler au fournisseur concerné.
- Les attaques volumétriques par déni de service, l’ingénierie sociale ou les attaques nécessitant un accès physique.
- Les signalements produits uniquement par des scanners automatisés sans preuve de concept.
- Les vulnérabilités nécessitant le contrôle physique d’un appareil déverrouillé.
Informations à inclure
Fournissez assez de détails pour nous permettre de reproduire le problème :
- Une description claire de la vulnérabilité et de ses conséquences.
- Les étapes de reproduction, avec l’environnement ou les données de test nécessaires.
- La version, le numéro de build ou le commit concerné, si connu.
- Une charge utile de preuve de concept ou une capture d’écran, le cas échéant.
N’exfiltrez, ne conservez, ne partagez et ne modifiez aucune donnée utilisateur au-delà du strict nécessaire pour démontrer le problème. N’exécutez pas de tests automatisés susceptibles de dégrader le service pour les autres utilisateurs.
Notre engagement
- Nous accuserons réception dans les cinq jours ouvrés.
- Nous vous tiendrons informé pendant l’évaluation et la correction.
- Nous n’engagerons pas de poursuites contre les chercheurs qui respectent cette politique de bonne foi.
- Avec votre autorisation, nous vous créditerons publiquement une fois le problème résolu.
Veuillez nous laisser un délai raisonnable, généralement 90 jours, pour traiter les signalements valides avant toute divulgation publique. Nous conviendrons avec vous d’un calendrier adapté si le problème nécessite davantage de temps.
PGP / Signalements signés
Si vous préférez chiffrer votre signalement, indiquez-le dans votre premier e-mail et nous vous enverrons une clé publique actuelle. Un e-mail en texte clair à l’adresse ci-dessus est également accepté.