Retour aux mentions légales
Sécurité

Divulgation de vulnérabilités

Nous accueillons volontiers les signalements des chercheurs en sécurité qui nous aident à garder GetMyHotels sûr. Cette page explique comment nous joindre, ce qui entre dans le périmètre, ce que nous nous engageons à faire en retour et les conditions de safe harbor applicables aux tests de bonne foi. Dernière mise à jour le 2026-05-27.

Ce document est publié en plusieurs langues. En cas de divergence entre une traduction et la version anglaise, la version anglaise prévaut.

Accusé de réception

≤ 3 jours ouvrés

Première réponse humaine confirmant que nous avons reçu et trié le signalement.

Décision de triage

≤ 10 jours ouvrés

Confirmation que le signalement est valide, en doublon, hors périmètre ou nécessite davantage d'informations.

Correction et divulgation

≤ 90 jours pour les sévérités High/Critical

Correctif publié et mention de votre nom (avec votre accord) dans notre liste de remerciements.

Ce que nous voulons connaître

  • Failles d'authentification ou de gestion de session (prise de contrôle de compte, fixation de session)
  • Injections côté serveur (SQL, commandes, SSRF, templates, prototype pollution)
  • Contournement d'autorisation — accès aux données ou aux actions d'un autre tenant / utilisateur
  • Manipulation des paiements, abus de remboursement ou failles de tarification
  • Exposition de données sensibles (PII, tokens de paiement, identifiants internes)
  • XSS stocké ou injection HTML affectant d'autres utilisateurs
  • Subdomain takeover, ressources cloud exposées, secrets divulgués dans le code
  • Failles logiques dans l'agent IA ou ses outils (par exemple une prompt injection menant à des actions privilégiées)

Hors périmètre

  • Signalements de self-XSS ou d'ingénierie sociale
  • En-têtes de sécurité manquants (CSP, inclusion des sous-domaines dans HSTS) sans impact démontré
  • Signalements issus uniquement de scanners automatisés, sans aucun tri
  • Suggestions de durcissement des limitations de débit sans scénario d'abus réel
  • Constats nécessitant un accès physique, un malware ou des appareils utilisateurs compromis
  • Attaques par déni de service, de quelque nature que ce soit — merci de ne pas les tester
  • Problèmes atteignables uniquement via des versions de navigateur obsolètes ou des configurations non prises en charge
  • SaaS tiers que nous utilisons comme sous-traitants ultérieurs (signalez-les à l'éditeur ; nous vous aiderons à coordonner)

Safe harbor

Tant que vos tests respectent les règles ci-dessous, nous n'engagerons pas d'action en justice contre vous au titre d'une recherche de sécurité de bonne foi, ne traiterons pas votre activité comme une violation des conditions d'utilisation et ne chercherons pas à vous faire poursuivre au titre du Computer Fraud and Abuse Act ou de lois étrangères équivalentes :

  • Ne testez qu'avec des comptes et des données qui vous appartiennent.
  • Si vous tombez accidentellement sur les données d'un autre utilisateur, arrêtez-vous, ne les téléchargez pas et ne les partagez pas, et prévenez-nous immédiatement.
  • Aucune ingénierie sociale visant les salariés, prestataires, fournisseurs ou utilisateurs de GetMyHotels.
  • Aucun déni de service, distribué ou non.
  • N'exfiltrez pas plus de données que le minimum nécessaire pour démontrer l'impact.
  • Laissez-nous un délai raisonnable pour corriger avant toute divulgation publique.

Ce que vous obtenez en retour

  • Une réponse humaine, rapide, avec le même ingénieur qui suit le fil de bout en bout.
  • Une mention dans notre liste de remerciements (avec le nom ou le pseudonyme de votre choix).
  • GetMyHotels n'exploite pas de programme de bug bounty rémunéré. Nous n'offrons pas de récompense financière. En revanche, nous répondons à chaque signalement, corrigeons ce que nous pouvons et créditons publiquement les chercheurs.

Comment rédiger un signalement utile

  1. Un titre indiquant la classe de vulnérabilité et l'impact.
  2. Les étapes de reproduction — URL exactes, payloads, comptes utilisés.
  3. L'impact en langage clair : que peut faire un attaquant à un utilisateur ?
  4. Un correctif suggéré si vous en avez un (facultatif, mais utile).
  5. Le nom ou le pseudonyme sous lequel vous souhaitez être crédité, ainsi que le moyen de vous joindre.

PGP n'est pas obligatoire, mais si vous y tenez pour des détails sensibles, écrivez d'abord à security@getmyhotels.com et nous échangerons nos clés.

Remerciements

Nous listerons ici les chercheurs ayant signalé des vulnérabilités valides, du plus récent au plus ancien, avec le nom ou le pseudonyme qu'ils ont choisi. Soyez le premier — envoyez-nous quelque chose.

Vous pouvez modifier vos choix à tout moment depuis le lien en pied de page.

Lire notre politique de confidentialité