Notre approche de la sécurité
Staged est conçu dès le départ avec la sécurité à l’esprit. Nous suivons les meilleures pratiques du secteur et restons transparents sur notre posture de sécurité.
Pilote en mode utilisateur
Staged utilise le framework IddCx de Microsoft, qui s’exécute entièrement en mode utilisateur. Aucun accès au noyau, aucun code ring-0, aucun risque au niveau système.
Binaires signés
Tous les binaires distribués sont signés numériquement. Les builds non signés déclenchent les avertissements de sécurité de Windows.
Open source
Staged mise sur une transparence totale. Nous documentons précisément ce que l’application fait sur votre système — aucun comportement caché, aucune surprise.
Aucun accès réseau
Staged ne nécessite pas d’accès Internet pour fonctionner. Aucune télémétrie, aucune analyse, aucune collecte de données dans l’application principale.
Signaler des vulnérabilités
Si vous découvrez une faille de sécurité, veuillez la signaler de façon responsable. Nous apprécions votre aide pour protéger Staged et ses utilisateurs.
Coordonnées
Veuillez envoyer vos signalements de sécurité à l’une des adresses suivantes :
Ce qu’il faut signaler
- Vulnérabilités d’exécution de code à distance
- Problèmes d’élévation de privilèges
- Bugs de corruption mémoire
- Contournements d’authentification ou d’autorisation
- Exposition ou fuite de données
- Vulnérabilités de déni de service
- Problèmes de sécurité liés au pilote
Hors périmètre
- Attaques par ingénierie sociale
- Attaques par accès physique
- Problèmes dans les dépendances (à signaler en amont)
- Vulnérabilités déjà connues ou publiques
- Problèmes nécessitant une interaction utilisateur importante
Processus de divulgation responsable
Nous suivons un processus de divulgation responsable pour garantir que les vulnérabilités sont correctement corrigées avant toute divulgation publique.
Signaler
Envoyez les détails de la vulnérabilité à notre adresse de sécurité. Incluez les étapes de reproduction.
Accuser réception
Nous accuserons réception sous 48 heures et lancerons l’investigation.
Enquêter
Notre équipe enquêtera et déterminera la gravité et l’impact.
Corriger
Nous développerons et testerons un correctif, en vous tenant informé de l’avancement.
Publier
Le correctif sera publié et un avis de sécurité diffusé avec mention (si souhaité).
Nos engagements
- Accuser réception de votre signalement sous 48 heures
- Enquêter et fournir une première évaluation sous 7 jours
- Vous tenir informé de notre avancement tout au long du processus
- Vous créditer dans notre avis de sécurité (si souhaité)
- Ne pas engager de poursuites contre les chercheurs de bonne foi