Sécurité
Signalez une faille. Nous la corrigeons.
La sécurité des factures, des garanties et des données de nos utilisateurs est une priorité. Si vous pensez avoir trouvé une vulnérabilité dans Garantiz, nous accueillons volontiers les recherches menées de bonne foi : signalez-la-nous en privé grâce au formulaire de cette page, avant toute publication.
Envoyer un signalementLire le cadre légal
Notre engagement
Accusé de réception immédiat
Vous recevez une référence et un lien de suivi privé dès l'envoi.
Première analyse sous 5 jours ouvrés
Nous vérifions le signalement et vous disons s'il est retenu.
Suivi transparent
Le lien privé montre l'avancement et permet d'échanger avec nous.
Remerciements
Si vous le souhaitez, votre nom figure dans nos remerciements une fois la faille corrigée.
Attestation de découverte
Si la faille est confirmée, vous pouvez télécharger une attestation nominative depuis votre lien de suivi, à joindre à un CV ou un portfolio.
Délais de correction indicatifs, une fois la faille confirmée
Critique
7 jours
Élevée
30 jours
Moyenne
90 jours
Faible
Au mieux
Ces délais sont des objectifs et non des garanties : une correction complexe peut demander plus de temps, et nous vous en informons alors. Garantiz ne propose pas de programme de récompense (bug bounty) pour le moment.
Périmètre
Inclus
- garantiz.fr et pro.garantiz.fr
- L'application web et ses API, y compris les fonctions serveur (edge functions)
- Les emails transactionnels envoyés par Garantiz
Exclus
- Les services tiers (Stripe, Supabase et nos hébergeurs, Cloudflare, Google, réseaux sociaux) : signalez-leur directement
- Les attaques par déni de service et les tests de charge
- L'ingénierie sociale et le phishing visant notre équipe ou nos utilisateurs
- L'accès physique aux locaux ou aux appareils
- Le spam et les envois en volume
- Les rapports d'outils automatisés sans preuve d'impact
- Les en-têtes HTTP manquants sans impact démontré
- Le self-XSS
- Le clickjacking sur des pages sans action sensible
- Les versions logicielles affichées sans exploit démontré
- Les comptes et les données d'autres utilisateurs
Règles de bonne foi
- Utilisez uniquement vos propres comptes de test.
- N'accédez qu'au strict minimum de données nécessaire pour démontrer le problème. Ne copiez, ne modifiez, ne supprimez et ne conservez jamais les données d'autrui : si vous atteignez des données personnelles, arrêtez-vous immédiatement et signalez-le.
- Pas de déni de service, pas d'analyse automatisée intensive, aucune atteinte à la disponibilité du service.
- Pas d'ingénierie sociale.
- N'exploitez pas la faille au-delà de la preuve de concept.
- Gardez la faille confidentielle jusqu'à sa correction, ou au plus tard 90 jours après votre signalement : la publication se fait de manière coordonnée, en convenant du calendrier avec nous.
- Respectez la loi française.
Cadre légal
Si vous respectez les règles de cette politique, nous considérons vos recherches comme autorisées dans le périmètre décrit ci-dessus. Nous n'engagerons pas de poursuites et ne déposerons pas plainte contre vous pour ces recherches, et nous ne demanderons pas à des tiers de le faire.
Cet engagement ne couvre pas les agissements qui sortent de ces règles ou qui enfreignent la loi, notamment les atteintes aux systèmes de traitement automatisé de données réprimées par les articles 323-1 et suivants du Code pénal (accès ou maintien frauduleux, entrave, extraction ou modification de données).
Si vous préférez ne pas nous contacter directement, vous pouvez signaler la vulnérabilité à l'Agence nationale de la sécurité des systèmes d'information (ANSSI), au titre de l'article L. 2321-4 du Code de la défense, qui protège l'identité des personnes signalant de bonne foi : cyber.gouv.fr.
Vos données personnelles. L'email et le nom que vous nous transmettez servent uniquement au traitement de votre signalement et, si vous l'acceptez, aux remerciements. Ils sont conservés 3 ans après la clôture du signalement. Vous pouvez exercer vos droits d'accès, de rectification, d'effacement et d'opposition à rgpd@garantiz.fr. Plus de détails dans notre politique de confidentialité.
Cette politique peut évoluer ; version du 3 octobre 2026.
Envoyer un signalement
Les champs marqués d'un astérisque sont obligatoires. Plus la description est précise, plus l'analyse est rapide.
Uniquement si le formulaire est indisponible : écrivez à support@garantiz.fr avec l'objet « [Sécurité] ».
Remerciements
Merci aux personnes qui nous ont aidés à protéger les utilisateurs de Garantiz, avec leur accord. Si votre signalement est confirmé, vous pouvez aussi télécharger une attestation de découverte depuis votre lien de suivi.
Chargement…