Aller au contenu
  1. Accueil
  2. Sécurité et divulgation responsable

Sécurité et divulgation responsable

Si vous avez trouvé un problème de sécurité dans PryVPN, nous voulons le savoir, et nous travaillerons avec vous pour le corriger.

Dernière mise à jour :

Version bêta provisoire. Ce texte explique nos pratiques en termes simples. Il sera relu par des juristes avant le lancement public de PryVPN, et la version relue le remplacera.

Traduction de courtoisie. La version anglaise fait foi tant que cette traduction n’a pas été relue par des juristes.

Comment nous protégeons PryVPN

  • WireGuard, avec des clés générées sur votre appareil. Les clés privées n’atteignent jamais nos serveurs.
  • Des serveurs qui ne détiennent aucune donnée de navigation et continuent de fonctionner avec leur dernière configuration si nos systèmes de contrôle sont injoignables.
  • Des connexions chiffrées entre nos serveurs et nos systèmes de contrôle. Chaque serveur reçoit son propre identifiant via un jeton d’enregistrement à usage unique.
  • Un panneau d’exploitation accessible uniquement depuis nos propres adresses réseau, protégé par un mot de passe et une clé d’administration distincte, avec des accès par rôle et un journal d’audit de chaque action administrative.
  • Des versions signées de notre installeur de serveurs, avec une clé publique publiée pour que chacun puisse les vérifier.
  • Prévu : des clés de sécurité pour la connexion du personnel et des déploiements progressifs avec retour arrière rapide.

Signaler une vulnérabilité

Écrivez à security@pryvpn.com avec une description, les étapes pour reproduire le problème et l’impact que vous anticipez. Merci de nous laisser un délai raisonnable pour corriger le problème avant d’en publier les détails.

Ce que nous vous demandons

  • N’accédez pas à des données qui ne sont pas les vôtres et ne les modifiez pas.
  • Ne dégradez pas le service pour les autres, par exemple avec des tests de déni de service.
  • Ne testez que sur votre propre compte.
  • Gardez les détails confidentiels jusqu’à ce que nous ayons corrigé le problème.

Ce que nous promettons

  • Accuser réception de votre signalement sous trois jours ouvrés.
  • Vous tenir informé pendant l’analyse et la correction.
  • Vous remercier publiquement, si vous le souhaitez.
  • Ne pas engager de poursuites pour une recherche de bonne foi qui respecte ces règles.

security.txt

Nos coordonnées sont aussi publiées dans /.well-known/security.txt, au format standard.