Sécurité et divulgation de vulnérabilités

Dernière mise à jour : 28 juillet 2026

GlowBook est géré par une petite équipe et nous prenons au sérieux la sécurité des données des professionnels et de leurs clients. Si vous pensez avoir trouvé une vulnérabilité dans notre plateforme, nous voulons le savoir. Cette page précise ce que vous pouvez tester, comment nous signaler ce que vous trouvez et ce que nous faisons en retour.

1. Périmètre couvert

Les éléments suivants appartiennent à GlowBook et sont couverts par cette politique :

  • glowbook.biz et ses sous-domaines, y compris le site vitrine et le tableau de bord des professionnels
  • Les pages de réservation publiques ainsi que le widget de réservation intégrable
  • L'API GlowBook sous glowbook.biz/api
  • Notre infrastructure e-mail, dans la mesure où il s'agit d'usurpation ou de distribution de messages GlowBook

Les éléments suivants sont hors périmètre. Merci de ne pas les tester :

  • Les services tiers que nous utilisons, dont Stripe, Cloudflare, Google et Meta. Signalez-les directement au fournisseur.
  • Les sites web, comptes sociaux et pages de réservation appartenant à des professionnels, même lorsqu'ils sont liés depuis GlowBook
  • Tout compte, rendez-vous ou fiche client qui ne vous appartient pas. Créez votre propre compte et utilisez vos propres données de test.
  • Les locaux, le personnel et les professionnels. L'ingénierie sociale et l'hameçonnage ne sont pas autorisés.

2. Règles d'engagement

Restez dans ces limites et vous restez dans le cadre de cette politique :

  • Testez uniquement sur des comptes que vous avez créés vous-même. Deux comptes gratuits suffisent pour vérifier si un compte peut atteindre les données d'un autre.
  • Arrêtez dès que vous avez confirmé l'existence d'une vulnérabilité. N'allez pas plus loin, n'escaladez pas et n'extrayez pas plus de données que nécessaire pour la démontrer.
  • N'accédez jamais aux données d'un professionnel réel ou de ses clients, ne les téléchargez pas, ne les modifiez pas et ne les supprimez pas. Cela vaut aussi pour les rendez-vous, les formulaires d'accueil et les coordonnées, qui contiennent souvent des informations liées à la santé.
  • Si vous tombez par accident sur des données personnelles réelles, arrêtez immédiatement, ne les conservez pas, ne les partagez pas et mentionnez-le dans votre signalement.
  • Pas de déni de service, pas de test de charge, pas de scan automatisé à grand volume. Respectez nos limites de débit plutôt que de chercher à les contourner.
  • Ne publiez rien au sujet de la vulnérabilité avant que nous ayons convenu ensemble d'un calendrier.

3. Comment nous signaler une faille

Écrivez à [email protected]. Un signalement utile contient :

  • Une description claire de la vulnérabilité et de ce qu'un attaquant pourrait en faire
  • Les étapes exactes pour la reproduire, avec les URL, les requêtes et les comptes que vous avez créés
  • Des preuves, par exemple un court enregistrement d'écran, un couple requête et réponse, ou une preuve de concept minimale
  • Les adresses IP et les user agents depuis lesquels vous avez testé, afin que nous puissions distinguer votre trafic d'une véritable attaque dans nos journaux
  • La manière dont vous souhaitez être crédité, le cas échéant

4. Ce que vous pouvez attendre de nous

GlowBook est une petite société indépendante, donc voici des engagements que nous pouvons réellement tenir :

  • Nous accusons réception de votre signalement sous cinq jours ouvrables
  • Nous vous communiquons notre évaluation et un calendrier de correction approximatif sous dix jours ouvrables
  • Nous vous tenons informé pendant la correction et vous prévenons lorsqu'elle est déployée
  • Nous n'engagerons aucune action en justice contre vous, et ne demanderons à personne de le faire, tant que vous avez respecté cette politique

5. Signalements que nous ne traitons généralement pas

Ceux-ci proviennent le plus souvent de scanners automatisés et ne décrivent pas, en eux-mêmes, un risque réel. Nous les lisons quand même, mais joignez une preuve de concept fonctionnelle si vous pensez que nous avons tort :

  • En-têtes de sécurité manquants sans impact démontré
  • Avis sur la configuration SPF, DKIM ou DMARC sans preuve d'usurpation fonctionnelle
  • Self-XSS, ou problèmes nécessitant que la victime colle elle-même du code dans sa console
  • Clickjacking sur des pages sans action modifiant un état
  • La limitation de débit présentée comme un problème en soi, sans conséquence démontrée
  • Versions de bibliothèques obsolètes sans chemin exploitable dans notre déploiement
  • Signalements constitués uniquement de sortie brute de scanner

6. Cadre juridique

La Belgique dispose depuis le 15 février 2023 d'un cadre national de divulgation coordonnée des vulnérabilités, qui protège les chercheurs signalant de bonne foi, même sans accord préalable. Les conditions sont strictes : agir sans intention frauduleuse, ne pas aller au-delà de ce qui est nécessaire et proportionné pour confirmer la vulnérabilité, signaler par écrit à l'organisation et au Centre pour la Cybersécurité Belgique dans les meilleurs délais, et ne rien publier sans l'accord du CCB.

Cette politique est rédigée pour s'articuler avec ce cadre. Si vous la respectez, nous considérons vos recherches comme autorisées et nous n'engagerons rien contre vous. Vous pouvez également signaler au CCB via ccb.belgium.be. Rien ici ne limite vos droits au titre du droit belge ou européen, et rien ici ne vous autorise à l'enfreindre.

7. Reconnaissance

Nous n'avons pas de programme de bug bounty rémunéré et nous ne pouvons pas offrir d'argent. Ce que nous offrons, c'est une réponse rapide et humaine, une mention publique sur cette page si vous le souhaitez, et une réponse honnête sur ce que nous avons corrigé et quand.

Des questions sur cette politique ? Écrivez à [email protected].