Aller au contenu principal
Sécurité

Politique de sécurité & divulgation responsable

Medcasts coordonne les voyages médicaux planifiés pour les patients internationaux — les données que nous détenons (résumés de cas, pièces d'identité, intentions de paiement, plans de traitement) sont sensibles. Si vous découvrez une vulnérabilité, nous souhaitons en être informés.

Comment signaler

Envoyez un e-mail à medcastsdigital@gmail.com avec :

  • Un bref résumé du problème + l'impact
  • Étapes pour reproduire — charge utile minimale, sans extraction de données
  • Clé PGP optionnelle (nous configurerons une réponse chiffrée si demandé)

Pour les problèmes urgents (exploitation active), préfixez l'objet avec [CRITICAL] — alerté 24h/24 et 7j/7. Les rapports courants reçoivent un accusé de réception écrit dans les 2 jours ouvrables et une évaluation initiale dans les 5 jours.

Dans la portée

  • medcasts.com + all *.medcasts.com subdomains
  • API publiques sur /api/v1/*
  • Sécurité du jeton / de la session du portail patient
  • Authentification administrateur, autorisation, gestion des sessions
  • Exposition des données stockées (PHI, intention de paiement, coordonnées)
  • SSRF, RCE, SQLi, deserialization, auth-bypass
  • XSS stocké / DOM XSS dans l'administration ou le portail patient

Hors portée

  • Self-XSS ou ingénierie sociale visant le personnel de Medcasts
  • Vulnérabilités dans les services tiers que nous utilisons (signalez-les à eux)
  • Conclusions sur les meilleures pratiques sans chaîne d'exploitation (en-têtes de sécurité manquants sur une page où ils sont présents partout ailleurs, etc.)
  • Contournements de limite de débit sur les points de terminaison publics en lecture seule
  • Divulgation de logiciels obsolètes sans exploit
  • Spam / abus via le formulaire de demande (CSRF + limite de débit déjà en place)

Ce que nous demandons

  • N'accédez pas aux données des patients. Si vous trouvez une exposition, arrêtez, documentez et signalez. Nous reproduirons de notre côté.
  • N'exécutez pas de scanners automatiques en production. Testez sur un fork ou contre le serveur de développement local (instructions dans le README du projet).
  • Ne divulguez pas publiquement tant que nous n'avons pas publié un correctif ou convenu d'une date coordonnée (90 jours par défaut).
  • Un rapport par problème. Regrouper les chaînes est acceptable.

Reconnaissance

Nous gérons un programme de reconnaissance non monétaire — chaque rapport confirmé fait l'objet d'une publication sur cette page (avec le nom du chercheur + la date du rapport, sur option) et d'une lettre de référence pour le portfolio. Nous sommes une petite équipe et ne gérons pas encore de programme de primes rémunérées ; nous serons transparents si cela change.

Références