Ne créez pas d'issue GitHub publique pour signaler une faille de sécurité.
Si vous découvrez une vulnérabilité dans Mandat, merci de la signaler de manière responsable :
- Email : Envoyez un message détaillé à l'adresse disponible sur le profil GitHub de @Simonc44
- GitHub Security Advisories : Utilisez l'onglet Security → Report a vulnerability de ce repo
- Description précise de la vulnérabilité
- Étapes pour reproduire le problème
- Impact potentiel estimé
- Version ou commit concerné
- Si possible, une suggestion de correctif
| Étape | Délai |
|---|---|
| Accusé de réception | 48 heures |
| Évaluation initiale | 5 jours ouvrés |
| Correctif ou plan d'action | 30 jours |
Seule la version déployée en production sur mandat-fr.vercel.app (branche main) reçoit des correctifs de sécurité.
- Dependabot activé pour les mises à jour automatiques des dépendances
- CodeQL pour l'analyse statique du code (JavaScript/TypeScript)
- Variables d'environnement pour tous les secrets (jamais commitées)
- TypeScript strict pour réduire les erreurs de type en production
- Validation Zod sur tous les schémas de données entrants
Nous nous engageons à :
- Traiter les signalements avec sérieux et confidentialité
- Informer le rapporteur dès que le correctif est déployé
- Créditer publiquement les contributeurs sécurité (sauf demande contraire)
Merci de contribuer à la sécurité de Mandat et à la confiance des citoyens dans cet outil.