Politique de divulgation des vulnérabilités
TERADION traite des données comptables et fiscales confiées par des cabinets d'expertise comptable et leurs clients. La sécurité de ces données est une priorité permanente. Si vous avez découvert une vulnérabilité dans l'un de nos services, cette page décrit comment nous la signaler, ce que nous nous engageons à faire en retour, et les règles à respecter pendant vos recherches.
Dernière mise à jour : 31 août 2026
1. Comment nous signaler une vulnérabilité
Écrivez à support@teradion.fr en indiquant « vulnérabilité » en objet. Les rapports sont acceptés en français et en anglais.
Pour que nous puissions reproduire et corriger rapidement, merci d'inclure :
- le service et l'URL concernés (par exemple app.teradion.fr) ;
- une description de la vulnérabilité et de son impact potentiel (accès à des données, contournement d'authentification, exécution de code…) ;
- les étapes détaillées permettant de la reproduire, avec les requêtes, captures ou extraits de code nécessaires ;
- la date et l'heure approximatives de vos tests, ainsi que l'adresse IP source si vous la connaissez — cela nous aide à distinguer vos essais d'une attaque réelle ;
- le moyen de vous recontacter.
Les coordonnées de ce point de contact sont également publiées au format RFC 9116 dans notre fichier security.txt.
2. Périmètre
Sont couverts par la présente politique les services exploités par TERADION :
- le site public teradion.fr ;
- l'application web app.teradion.fr ;
- l'API api.teradion.fr ;
- le portail client portail.teradion.fr ;
- les applications mobiles Teradion (iOS et Android).
Sont en revanche hors périmètre :
- les services opérés par des tiers, même intégrés à Teradion (hébergeurs, messagerie, outils d'analyse, plateformes partenaires) : signalez-les directement à l'éditeur concerné ;
- les attaques par déni de service (DoS/DDoS), les tests de charge et l'envoi massif de messages ;
- l'ingénierie sociale et le hameçonnage visant nos collaborateurs, nos clients ou leurs utilisateurs, ainsi que les attaques physiques sur nos locaux ;
- les rapports issus d'un scanner automatique sans démonstration d'impact, les seules absences d'en-têtes ou de bonnes pratiques déclaratives, et les problèmes ne concernant que des navigateurs ou systèmes qui ne sont plus maintenus.
3. Nos engagements
- Accusé de réception sous 5 jours ouvrés à compter de votre signalement.
- Première évaluation (qualification, gravité, recevabilité) communiquée sous 15 jours ouvrés.
- Information sur la correction : nous vous tenons informé de l'avancement et vous prévenons lorsque le correctif est déployé. Les vulnérabilités critiques sont traitées en priorité, sans attendre le cycle de publication habituel.
- Remerciements : avec votre accord, nous mentionnons votre nom ou votre pseudonyme au titre du signalement. TERADION n'exploite pas de programme de récompense (bug bounty) et ne verse pas de prime.
4. Règles à respecter pendant vos recherches
Nos services hébergent des données confidentielles appartenant à des tiers. Nous vous demandons donc de :
- n'utiliser que des comptes dont vous êtes titulaire, ou des comptes de test créés à cette fin ;
- vous arrêter dès qu'un accès non autorisé à des données est établi : la preuve du défaut suffit, son exploitation n'est jamais nécessaire ;
- ne pas consulter, extraire, modifier, conserver ni divulguer de données appartenant à des tiers, et supprimer toute donnée obtenue incidemment dès qu'elle nous a été signalée ;
- ne pas dégrader la disponibilité ni l'intégrité du service, ne pas installer de porte dérobée ni y maintenir un accès ;
- respecter un délai de divulgation coordonnée : ne pas rendre la vulnérabilité publique avant qu'elle soit corrigée, ou à défaut avant 90 jours à compter de votre signalement, sauf accord contraire entre nous.
5. Engagement de non-poursuite
Si vous respectez de bonne foi la présente politique, TERADION n'engagera aucune action civile ou pénale à votre encontre au titre de vos travaux de recherche, et considérera ceux-ci comme autorisés au sens des dispositions réprimant l'accès frauduleux à un système de traitement automatisé de données. Si un tiers engageait une action contre vous pour des recherches menées dans ce cadre, nous le ferions savoir.
Cet engagement ne couvre pas les actes commis en dehors du périmètre défini ci-dessus, ni ceux qui violent les règles de conduite de l'article 4. Il ne saurait par ailleurs engager les tiers dont les services sont hors périmètre.
6. Documents liés
Le traitement des données personnelles est décrit dans notre politique de confidentialité. Les informations relatives à l'éditeur et à l'hébergement du service figurent dans les mentions légales.
