WURUS gère la comptabilité, le stock, la caisse et la paie de commerces réels. Une faille chez nous n'est pas un incident abstrait : ce sont les chiffres d'affaires, les fichiers clients et les bulletins de salaire de nos utilisateurs. Nous prenons donc au sérieux tout signalement, d'où qu'il vienne, et cette page dit exactement comment nous joindre et à quoi vous engager en nous écrivant.
Comment nous signaler une vulnérabilité
Écrivez à [email protected]. C'est la seule adresse dédiée ; elle est également publiée, au format lisible par les outils, dans notre fichier security.txt.
N'utilisez pas le support commercial, le formulaire de contact ni les réseaux sociaux pour un problème de sécurité : ces canaux sont lus par des personnes qui ne peuvent pas agir, et un rapport y attend plus longtemps qu'il ne le devrait.
Périmètre
Sont concernés :
- le site wurus.app et ses pages publiques ;
- l'application et les sous-domaines de sociétés (*.wurus.app) ;
- l'API publique et les webhooks de la plateforme ;
- nos applications mobiles et notre service worker.
Ne sont pas concernés, et ne donneront pas lieu à un traitement :
- les services de nos prestataires (hébergeur, registrar, passerelles de paiement, opérateurs SMS et WhatsApp) : signalez-les-leur directement, nous vous aiderons à trouver le bon interlocuteur si besoin ;
- l'ingénierie sociale, l'hameçonnage et toute tentative visant nos équipes, nos clients ou nos prestataires ;
- l'accès physique à nos locaux ou à nos matériels ;
- les attaques par saturation (déni de service, envoi massif, force brute) ;
- les rapports issus d'un seul scanner automatique, sans démonstration d'un impact réel ;
- les remarques de configuration sans conséquence exploitable (absence d'un en-tête décoratif, version d'un composant affichée, politique de mot de passe jugée trop souple).
Ce que nous nous engageons à faire
- Accuser réception sous 3 jours ouvrés. Un accusé de réception est une réponse écrite d'un humain, pas un message automatique.
- Vous donner notre analyse sous 10 jours ouvrés : ce que nous avons pu reproduire, la gravité que nous retenons, et si nous corrigeons.
- Vous tenir informé jusqu'à la correction, sans que vous ayez à relancer.
- Ne pas vous poursuivre ni demander de poursuite pour une recherche menée de bonne foi et conforme à cette politique. Si un tiers engageait une action à votre encontre pour de tels travaux, nous ferions savoir qu'ils étaient autorisés.
- Vous citer si vous le souhaitez, une fois la correction déployée. Nous respectons aussi votre anonymat si vous le préférez.
Ce que nous vous demandons
- Aucun test destructif. Pas de suppression, de modification ni de chiffrement de données, pas d'altération de configuration, pas d'interruption de service.
- Aucun accès aux données d'autrui. Si une faille vous donne accès aux données d'une autre société ou d'une autre personne, arrêtez-vous immédiatement : la preuve que l'accès est possible suffit, son exploitation ne nous apprend rien de plus. N'extrayez, ne conservez et ne partagez jamais ces données ; dites-nous simplement ce que vous avez vu, et détruisez ce que vous auriez pu récupérer.
- Travaillez sur vos propres données. Créez un compte d'essai : il est gratuit et vous donne une société entière à malmener.
- Pas de charge inutile. Limitez le volume de vos requêtes ; un test qui dégrade le service pour des commerçants en activité n'est plus une recherche.
- Laissez-nous corriger avant de publier. Nous vous demandons d'attendre notre correction, ou 90 jours à compter de votre signalement, avant toute divulgation publique — et nous nous engageons à ne pas utiliser ce délai pour gagner du temps.
Récompenses
Soyons clairs sur l'état actuel : nous n'avons pas encore de programme de récompense. Aujourd'hui, aucun signalement, quelle que soit sa gravité, ne donne lieu à un paiement, à un bon d'achat ou à une contrepartie commerciale — et nous préférons l'écrire plutôt que de vous le laisser espérer pour le refuser ensuite.
Ce n'est pas une position de principe, c'est un état de trésorerie. Nous sommes un jeune éditeur, et un programme de primes qu'on ouvre sans pouvoir le tenir fait plus de dégâts que pas de programme du tout.
Notre engagement : nous ouvrirons un programme de récompenses — matérielles ou financières — dès que nous aurons atteint la rentabilité ou réalisé une levée de fonds. Ce jour-là, les personnes qui nous auront signalé une faille avant l'ouverture du programme ne seront pas oubliées : nous tenons la liste, et c'est précisément à cela qu'elle sert.
En attendant, ce que nous offrons est plus modeste et nous nous y tenons : une réponse rapide écrite par quelqu'un qui comprend le sujet, un correctif, et votre nom à notre tableau d'honneur si vous en voulez un.
Ce qui rend un signalement utile
Un bon rapport nous fait gagner des jours. Dites-nous, même brièvement :
- l'adresse exacte concernée et, le cas échéant, la société de test utilisée ;
- les étapes pour reproduire, dans l'ordre ;
- ce qu'un attaquant obtiendrait concrètement ;
- la date et l'heure de vos essais, pour que nous les retrouvions dans nos journaux ;
- le nom sous lequel vous souhaitez être cité, ou votre préférence pour l'anonymat.
Une capture ou une courte vidéo vaut souvent mieux qu'un long paragraphe — mais jamais de données réelles. Créez une société de test, ou floutez avant d'envoyer. Si la démonstration exige d'ouvrir la fiche d'un vrai client, décrivez le chemin plutôt que son contenu : nous saurons le reproduire chez nous.
Ce n'est pas une formalité. Un rapport qui contient les données d'un de nos commerçants devient lui-même une fuite, et nous n'avons aucune raison légitime de les détenir dans une boîte aux lettres. Vous nous protégez tous les deux en vous arrêtant à la preuve.
Le français et l'anglais nous vont aussi bien l'un que l'autre.