Se connecter Commencer

Sécurité

Signalez une faille. Nous la corrigeons.

La sécurité des factures, des garanties et des données de nos utilisateurs est une priorité. Si vous pensez avoir trouvé une vulnérabilité dans Garantiz, nous accueillons volontiers les recherches menées de bonne foi : signalez-la-nous en privé grâce au formulaire de cette page, avant toute publication.

Envoyer un signalementLire le cadre légal

Notre engagement

Accusé de réception immédiat

Vous recevez une référence et un lien de suivi privé dès l'envoi.

Première analyse sous 5 jours ouvrés

Nous vérifions le signalement et vous disons s'il est retenu.

Suivi transparent

Le lien privé montre l'avancement et permet d'échanger avec nous.

Remerciements

Si vous le souhaitez, votre nom figure dans nos remerciements une fois la faille corrigée.

Attestation de découverte

Si la faille est confirmée, vous pouvez télécharger une attestation nominative depuis votre lien de suivi, à joindre à un CV ou un portfolio.

Délais de correction indicatifs, une fois la faille confirmée

Critique

7 jours

Élevée

30 jours

Moyenne

90 jours

Faible

Au mieux

Ces délais sont des objectifs et non des garanties : une correction complexe peut demander plus de temps, et nous vous en informons alors. Garantiz ne propose pas de programme de récompense (bug bounty) pour le moment.

Périmètre

Inclus

  • garantiz.fr et pro.garantiz.fr
  • L'application web et ses API, y compris les fonctions serveur (edge functions)
  • Les emails transactionnels envoyés par Garantiz

Exclus

  • Les services tiers (Stripe, Supabase et nos hébergeurs, Cloudflare, Google, réseaux sociaux) : signalez-leur directement
  • Les attaques par déni de service et les tests de charge
  • L'ingénierie sociale et le phishing visant notre équipe ou nos utilisateurs
  • L'accès physique aux locaux ou aux appareils
  • Le spam et les envois en volume
  • Les rapports d'outils automatisés sans preuve d'impact
  • Les en-têtes HTTP manquants sans impact démontré
  • Le self-XSS
  • Le clickjacking sur des pages sans action sensible
  • Les versions logicielles affichées sans exploit démontré
  • Les comptes et les données d'autres utilisateurs

Règles de bonne foi

  1. Utilisez uniquement vos propres comptes de test.
  2. N'accédez qu'au strict minimum de données nécessaire pour démontrer le problème. Ne copiez, ne modifiez, ne supprimez et ne conservez jamais les données d'autrui : si vous atteignez des données personnelles, arrêtez-vous immédiatement et signalez-le.
  3. Pas de déni de service, pas d'analyse automatisée intensive, aucune atteinte à la disponibilité du service.
  4. Pas d'ingénierie sociale.
  5. N'exploitez pas la faille au-delà de la preuve de concept.
  6. Gardez la faille confidentielle jusqu'à sa correction, ou au plus tard 90 jours après votre signalement : la publication se fait de manière coordonnée, en convenant du calendrier avec nous.
  7. Respectez la loi française.

Cadre légal

Si vous respectez les règles de cette politique, nous considérons vos recherches comme autorisées dans le périmètre décrit ci-dessus. Nous n'engagerons pas de poursuites et ne déposerons pas plainte contre vous pour ces recherches, et nous ne demanderons pas à des tiers de le faire.

Cet engagement ne couvre pas les agissements qui sortent de ces règles ou qui enfreignent la loi, notamment les atteintes aux systèmes de traitement automatisé de données réprimées par les articles 323-1 et suivants du Code pénal (accès ou maintien frauduleux, entrave, extraction ou modification de données).

Si vous préférez ne pas nous contacter directement, vous pouvez signaler la vulnérabilité à l'Agence nationale de la sécurité des systèmes d'information (ANSSI), au titre de l'article L. 2321-4 du Code de la défense, qui protège l'identité des personnes signalant de bonne foi : cyber.gouv.fr.

Vos données personnelles. L'email et le nom que vous nous transmettez servent uniquement au traitement de votre signalement et, si vous l'acceptez, aux remerciements. Ils sont conservés 3 ans après la clôture du signalement. Vous pouvez exercer vos droits d'accès, de rectification, d'effacement et d'opposition à rgpd@garantiz.fr. Plus de détails dans notre politique de confidentialité.

Cette politique peut évoluer ; version du 3 octobre 2026.

Envoyer un signalement

Les champs marqués d'un astérisque sont obligatoires. Plus la description est précise, plus l'analyse est rapide.

Uniquement si le formulaire est indisponible : écrivez à support@garantiz.fr avec l'objet « [Sécurité] ».

Remerciements

Merci aux personnes qui nous ont aidés à protéger les utilisateurs de Garantiz, avec leur accord. Si votre signalement est confirmé, vous pouvez aussi télécharger une attestation de découverte depuis votre lien de suivi.

Chargement…