Politique de sécurité
security.txt (RFC 9116) + responsible disclosure · Version 1.0 · 19 mai 2026
1. Signalement de vulnérabilités
Vous avez découvert une vulnérabilité sur un service Noliae ? Nous vous remercions de votre vigilance et vous encourageons à nous la signaler de façon responsable.
- Email chiffré : security@noliae.com
- PGP key : noliae.com/.well-known/pgp.txt
- security.txt : noliae.com/.well-known/security.txt
- Délai de réponse : accusé de réception sous 24 h ouvrées, première analyse sous 72 h.
2. Périmètre (scope)
Sont inclus dans le programme de responsible disclosure :
| Service | URL | In scope |
|---|---|---|
| Noliae Search | noliae.com, search.noliae.com | ✓ |
| Noliae IA | ia.noliae.com | ✓ |
| Compte (SSO) | account.noliae.com | ✓ (critique) |
| Webmaster Tools | webtools.noliae.com | ✓ |
| Studio IA | studioia.noliae.com | ✓ |
| Noliae Play | play.noliae.com | ✓ |
| API publique | apis.noliae.com | ✓ (critique) |
| API mesh interne | apis.noliae.com (auth Bearer) | ✓ |
| Pages légales | legals.noliae.com | ✓ |
Hors scope : domaines tiers (noliae.com, telecom.noliae.com), infrastructure sous-jacente OVHcloud / OVHcloud (à signaler directement à ces hébergeurs).
3. Récompenses (bug bounty informel)
Nous n'avons pas encore de bug bounty officiel chez HackerOne / YesWeHack, mais nous offrons une reconnaissance et, selon la criticité, une récompense discrétionnaire :
| Sévérité (CVSS) | Récompense | Hall of fame |
|---|---|---|
| Critique (≥ 9) | 500 à 2 000 € | ✓ |
| Haute (7–8.9) | 200 à 500 € | ✓ |
| Moyenne (4–6.9) | 50 à 200 € | ✓ |
| Basse (0.1–3.9) | Goodies Noliae | ✓ (sur demande) |
4. Règles du programme
Autorisé
- Tests passifs et actifs non destructifs sur les domaines in-scope.
- Création de comptes test (max 5 par chercheur, préfixe
security-). - Tests sur vos propres comptes / organisations.
- Outils automatisés à débit raisonnable (max 10 req/s).
Interdit
- DDoS, stress test, fuzzing massif — coordonnez avec nous.
- Accès à des comptes tiers sans leur autorisation explicite.
- Modification, suppression, exfiltration de données utilisateurs réels.
- Ingénierie sociale contre les employés ou clients.
- Physical attacks (locaux Noliae, datacenters).
- Divulgation publique avant correction et accord (cf. section 5).
5. Divulgation responsable
Nous suivons le principe de coordinated disclosure :
- J + 0 : vous nous signalez la faille.
- J + 24 h : accusé de réception.
- J + 72 h : première analyse, accord sur la sévérité et le calendrier.
- J + 90 jours (max) : correction déployée. Pour les vulnérabilités critiques (RCE, SQLi, leak massif), patch sous 7 à 30 jours.
- J + 90 jours OU patch déployé : vous pouvez publier après accord (article + CVE si applicable).
Si vous estimez la correction trop lente, contactez-nous avant publication unilatérale — nous discutons toujours d'une solution.
6. Hall of Fame
Nous publions sur noliae.com/.well-known/hall-of-fame.htmlla liste des chercheurs ayant signalé des failles valides (avec leur accord). Indiquez nous le nom / handle / lien à afficher.
7. Mesures de sécurité Noliae
Infrastructure
- OVHcloud Gravelines (ISO 27001, HDS, SecNumCloud) — compute
- OVHcloud France (ISO 27001) — stockage objet et données diverses
- mTLS Authenticated Origin Pulls obligatoire sur tous les sous-domaines
- Certificat TLS OVHcloud (pas de Let's Encrypt sur le périmètre)
- Postgres réplication logique + backups quotidiens chiffrés (rotation 14/8/12)
Applicatif
- Headers OWASP (CSP, X-Frame-Options, HSTS, Referrer-Policy, Permissions-Policy)
- CSRF tokens stateful (Laravel) + Sanctum CSRF cookie
- Throttling par route + lockout per-email (5 échecs → 15 min)
- Mots de passe : bcrypt cost 12 (Laravel default)
- Tokens API : SHA256 hashés en DB, jamais affichés deux fois
- OAuth2 PKCE custom (sans Passport — moins de surface d'attaque)
- Audit log Postgres immutable (insertion seule) sur les actions sensibles
Conformité
- RGPD (UE 2016/679) — DPO désigné, registre des traitements à jour
- AI Act (UE 2024/1689) — voir notre conformité AI Act
- DSA (UE 2022/2065) — voir signalement d'abus
- NIS 2 — en cours d'évaluation (Bastien LANGUEDOC est sous le seuil mais s'aligne volontairement)
8. Signaler un incident en cours
Si vous êtes témoin d'une attaque active (fraude, phishing exploitant la marque Noliae, etc.), appelez-nous :
- Téléphone urgence sécurité : 03 63 53 41 25 (24/7, basculement astreinte hors heures ouvrées)
- Email : security@noliae.com (objet : « INCIDENT »)
9. Contact
- Email : security@noliae.com
- PGP : noliae.com/.well-known/pgp.txt
- Postal : Bellova CORP — Sécurité, 1 rue du Pont de Paris, 60000 Beauvais, France