Version du 1er octobre 2026.
Vous pensez avoir trouvé une faille de sécurité dans node.this ou sur tyo-data.fr ? Merci de nous la signaler. Cette page dit comment, et ce que nous faisons ensuite.
Ce qui est concerné#
- l’application node.this hébergée par TYO DATA (
node-this.tyo-data.fr) et son service de connexion (auth.tyo-data.fr) ; - le logiciel node.this installé chez un client : une faille du logiciel nous concerne ; une faille de l’installation elle-même relève de l’organisation qui l’exploite. Pour tester le logiciel, utilisez votre propre installation, pas celle d’un client ;
- le site tyo-data.fr.
Ne sont pas concernés : les services de nos fournisseurs (hébergeur, fournisseurs de modèles d’IA), à signaler directement à eux.
Comment signaler#
Écrivez à security@tyo-data.fr. Pour que nous puissions analyser et reproduire le problème, donnez autant que possible :
- ce qui est touché : l’adresse, l’appel, la fonction ou la version concernée ;
- comment reproduire le problème, étape par étape ;
- les conditions nécessaires pour l’exploiter : un compte, un rôle, un réglage particulier ;
- ce qu’un attaquant pourrait en faire, selon vous ;
- une preuve de concept, si vous en avez une ;
- les captures d’écran ou les traces utiles ;
- votre recommandation, si vous en avez une.
Vous pouvez écrire en français ou en anglais. Ne joignez aucune donnée personnelle que vous auriez obtenue en exploitant la faille.
Un rapport qui n’est que la sortie d’un outil automatisé, sans vérification ni mise en contexte, peut être écarté.
Nous ne proposons pas de clé de chiffrement (PGP ou autre) : votre message nous arrive en clair. Si votre signalement est particulièrement sensible, vous pouvez passer par l’ANSSI plutôt que par nous (voir plus bas) : elle le transmet sans révéler votre identité.
Ce que nous nous engageons à faire#
- accuser réception de votre signalement sous 3 jours ouvrés ;
- vous donner une première évaluation sous 10 jours ouvrés : la faille est-elle confirmée, et quelle est sa gravité ;
- traiter votre signalement de façon confidentielle ;
- vous tenir informé jusqu’à sa correction, et vous prévenir quand elle est corrigée ;
- corriger les failles confirmées dans un délai raisonnable, selon leur gravité ;
- si des données de clients ont pu être atteintes, les prévenir, comme nos engagements de sous-traitant nous y obligent ;
- vous citer, si vous le souhaitez, une fois la faille corrigée.
Nous ne proposons pas de récompense financière.
Ce qui est autorisé#
Dans le périmètre décrit plus haut, et pourvu qu’elles restent raisonnables et non destructrices, ces actions sont autorisées :
- chercher une faille et vérifier qu’elle existe ;
- en faire une démonstration limitée ;
- lancer des tests, à la main ou outillés, dont l’effet sur le service reste faible ;
- ne recueillir que les informations nécessaires pour la démontrer ;
- examiner la configuration et le comportement de l’application.
Limitez vos actions au strict nécessaire pour démontrer la faille.
Les règles d’une recherche de bonne foi#
Pendant vos recherches :
- n’utilisez que vos propres comptes, ou des comptes dont le titulaire vous a donné son accord ;
- ne testez jamais une installation de node.this exploitée par un client, même pour démontrer une faille du logiciel : utilisez la vôtre. Une telle installation n’est pas notre système, et nous ne pouvons rien autoriser dessus ;
- n’accédez pas aux données d’autres personnes, ne les modifiez pas et ne les supprimez pas ; si vous y accédez par accident, arrêtez-vous, n’en conservez ni n’en partagez aucune copie, et signalez-le ;
- n’extrayez pas de données en masse ;
- ne dégradez pas le service : pas de déni de service, pas de test de charge, pas de création massive de comptes, pas de force brute agressive, pas de bourrage d’identifiants ;
- ne cherchez pas à vous maintenir dans le système ni à rebondir vers d’autres systèmes ;
- n’y déposez ni logiciel malveillant ni porte dérobée ;
- ne recourez ni à l’ingénierie sociale, ni à l’hameçonnage, ni à une intrusion physique ;
- ne rendez pas la faille publique avant qu’elle soit corrigée, ou avant l’expiration du délai de divulgation coordonnée (voir ci-dessous).
Ce qui est hors périmètre#
Ces signalements sont en général écartés, faute d’un effet démontré :
- un en-tête de sécurité absent, sans impact démontré ;
- une version de logiciel visible de l’extérieur ;
- un réglage TLS perfectible, sans exploitation démontrée ;
- une recommandation sur SPF, DKIM ou DMARC ;
- un détournement de clic sans scénario réaliste ;
- les fichiers publics attendus :
robots.txt,security.txt, bannières, pages d’erreur ; - un problème théorique, ou que nous ne parvenons pas à reproduire ;
- la seule sortie d’un scanner, sans vérification ;
- une falsification de requête sur un contenu ni sensible ni authentifié ;
- l’énumération de comptes, à faible impact ;
- un problème propre à un navigateur qui n’est plus maintenu ;
- un problème qui exige un accès physique à la machine ;
- une faille d’un service tiers que nous n’exploitons pas.
Cette liste n’est pas exhaustive. Si vous pensez qu’un de ces cas a chez nous un effet réel, dites-le nous : c’est l’effet démontré qui compte, pas la catégorie.
Divulgation coordonnée#
Sauf accord différent entre nous, le délai de divulgation coordonnée est de 90 jours à compter de la confirmation de la faille par TYO DATA. Nous pouvons convenir ensemble de l’avancer, par exemple si la faille est corrigée plus tôt, ou de le prolonger si la correction l’exige.
Une fois la faille corrigée, ou ce délai expiré, vous pouvez publier une description technique factuelle de la faille, en nous en informant au préalable. Elle ne doit contenir aucune donnée personnelle ni aucune donnée d’un client.
Si la faille touche aussi d’autres éditeurs ou nos prestataires, la coordination peut associer le CERT-FR, le CERT/CC ou les éditeurs et prestataires concernés.
Notre engagement envers les chercheurs de bonne foi#
Cet engagement prend effet dès l’envoi de votre signalement, sans attendre que nous ayons confirmé la faille.
Lorsqu’une recherche est menée :
- de bonne foi ;
- dans le respect des règles ci-dessus ;
- de façon raisonnable et proportionnée ;
- et conformément aux lois applicables ;
TYO DATA la considère comme autorisée. Dans ce cadre, TYO DATA s’engage à :
- ne pas porter plainte contre vous et ne pas se constituer partie civile ;
- n’engager aucune action civile contre vous au titre de cette recherche ;
- lever, pour cette seule recherche, les clauses de ses conditions d’utilisation qui l’interdiraient ;
- confirmer votre démarche de bonne foi si une autorité ou un tiers vous interroge sur ces recherches.
Cet engagement ne couvre pas :
- les activités malveillantes ;
- les actions contraires aux règles ci-dessus ;
- les actions contraires aux lois applicables ;
- les tests sur une installation de node.this exploitée par un client, sans l’accord de ce client ;
- les services de nos fournisseurs et les autres systèmes hors du périmètre défini plus haut.
Cet engagement ne vaut que pour les actions qui relèvent de TYO DATA : il ne lie ni les autorités judiciaires, ni les tiers. Cette politique ne constitue pas une autorisation générale de tester nos systèmes en dehors du cadre qu’elle définit.
Vous restez responsable du respect des lois et des règlements qui vous sont applicables, des droits des tiers, et de vos obligations en matière de protection des données personnelles.
Vous pouvez aussi adresser votre signalement à l’ANSSI, qui le transmet sans révéler votre identité (article L2321-4 du code de la défense) : cyber.gouv.fr.
Les versions de cette politique#
Nous pouvons modifier cette politique à tout moment et sans préavis. La version en vigueur est celle publiée sur cette page, et elle porte sa date.
La version applicable à un signalement est celle en vigueur au jour où vous nous l’avez envoyé. Une modification postérieure ne peut donc pas réduire les engagements pris envers vous, ni les règles au regard desquelles votre recherche est jugée.
Droit applicable#
Le droit français s’applique à cette politique.
