Politique de sécurité & divulgation responsable
Medcasts coordonne les voyages médicaux planifiés pour les patients internationaux — les données que nous détenons (résumés de cas, pièces d'identité, intentions de paiement, plans de traitement) sont sensibles. Si vous découvrez une vulnérabilité, nous souhaitons en être informés.
Comment signaler
Envoyez un e-mail à medcastsdigital@gmail.com avec :
- Un bref résumé du problème + l'impact
- Étapes pour reproduire — charge utile minimale, sans extraction de données
- Clé PGP optionnelle (nous configurerons une réponse chiffrée si demandé)
Pour les problèmes urgents (exploitation active), préfixez l'objet avec [CRITICAL] — alerté 24h/24 et 7j/7. Les rapports courants reçoivent un accusé de réception écrit dans les 2 jours ouvrables et une évaluation initiale dans les 5 jours.
Dans la portée
medcasts.com+ all*.medcasts.comsubdomains- API publiques sur /api/v1/*
- Sécurité du jeton / de la session du portail patient
- Authentification administrateur, autorisation, gestion des sessions
- Exposition des données stockées (PHI, intention de paiement, coordonnées)
- SSRF, RCE, SQLi, deserialization, auth-bypass
- XSS stocké / DOM XSS dans l'administration ou le portail patient
Hors portée
- Self-XSS ou ingénierie sociale visant le personnel de Medcasts
- Vulnérabilités dans les services tiers que nous utilisons (signalez-les à eux)
- Conclusions sur les meilleures pratiques sans chaîne d'exploitation (en-têtes de sécurité manquants sur une page où ils sont présents partout ailleurs, etc.)
- Contournements de limite de débit sur les points de terminaison publics en lecture seule
- Divulgation de logiciels obsolètes sans exploit
- Spam / abus via le formulaire de demande (CSRF + limite de débit déjà en place)
Ce que nous demandons
- N'accédez pas aux données des patients. Si vous trouvez une exposition, arrêtez, documentez et signalez. Nous reproduirons de notre côté.
- N'exécutez pas de scanners automatiques en production. Testez sur un fork ou contre le serveur de développement local (instructions dans le README du projet).
- Ne divulguez pas publiquement tant que nous n'avons pas publié un correctif ou convenu d'une date coordonnée (90 jours par défaut).
- Un rapport par problème. Regrouper les chaînes est acceptable.
Reconnaissance
Nous gérons un programme de reconnaissance non monétaire — chaque rapport confirmé fait l'objet d'une publication sur cette page (avec le nom du chercheur + la date du rapport, sur option) et d'une lettre de référence pour le portfolio. Nous sommes une petite équipe et ne gérons pas encore de programme de primes rémunérées ; nous serons transparents si cela change.
Références
- Contact lisible par machine: /.well-known/security.txt
- Processus éditorial et corrections: /editorial-policy
- Politique de confidentialité: /privacy-policy
- Sonde de santé (disponibilité): /api/health
Politiques connexes
Medcasts publie ouvertement son processus de révision, sa position sur les conflits d'intérêts et ses règles de traitement des données. Les pages ci-dessous sont les essentielles.
- Éditorial Politique éditoriale et corrections Sources, utilisation de l'IA, SLA des corrections, qui révise quoi.
- Confiance Conseil médical Les réviseurs derrière les pages de spécialités et de pathologies.
- Légal Politique de confidentialité Ce que nous collectons, combien de temps nous le conservons, vos droits RGPD.
- Légal Conditions d'utilisation Comment fonctionnent le paiement, les remboursements et la résolution des litiges.
- Qualité Registre d'accréditation JCI, NABH, ISO et 10 autres registres que nous vérifions.
- Action Signaler un incident de sécurité Canal anonyme pour les préoccupations cliniques.
- À propos Qui nous sommes Rôle coordinateur et non clinicien, équipe, contacts.
- Contact Parler à un coordinateur Joindre une vraie personne par e-mail, téléphone ou WhatsApp.