Sécurité
Politique de divulgation responsable
La sécurité de Galyct est un engagement permanent. Si vous découvrez une vulnérabilité sur l'un de nos services, nous vous remercions de nous la signaler de façon responsable : nous traiterons votre signalement avec sérieux et diligence.
Comment nous signaler une faille
Écrivez-nous à contact@galyct.io (objet : « Vulnérabilité »). Pour un traitement rapide, précisez :
- une description de la vulnérabilité et du service concerné (galyct.io, perso.galyct.io, pro.galyct.io ou l'application) ;
- les étapes permettant de la reproduire, et si possible une preuve de concept ;
- l'impact potentiel que vous estimez.
Nos engagements
- Nous accusons réception de votre signalement sous 5 jours ouvrés.
- Nous vous tenons informé·e de l'avancement du traitement et du correctif.
- Nous privilégions une divulgation coordonnée : nous vous demandons de ne pas rendre la faille publique avant le déploiement d'un correctif, selon un calendrier raisonnable convenu ensemble.
- Si vous agissez de bonne foi et dans le respect de cette politique, nous n'engagerons aucune action à votre encontre du fait de votre recherche.
- Avec votre accord, nous vous créditons pour votre découverte.
Périmètre
Sont concernés les services que nous opérons : galyct.io, perso.galyct.io, pro.galyct.io et leurs applications. Sont hors périmètre : les services tiers que nous utilisons (ils relèvent de leurs propres éditeurs), le déni de service (DoS/DDoS), l'ingénierie sociale, les attaques physiques, l'envoi massif de courriels, et les rapports issus d'un simple scanner automatisé sans impact démontré.
Règles de la recherche
Pour rester dans le cadre de la bonne foi, merci de :
- ne pas détruire, altérer ni exfiltrer de données ;
- ne pas accéder aux données d'autres utilisateurs, ni porter atteinte à leur vie privée ;
- ne pas dégrader le service ni interrompre son fonctionnement ;
- vous arrêter dès qu'une preuve minimale suffit, sans aller au-delà du nécessaire.
Pas de prime, mais de la reconnaissance
Nous ne proposons pas, à ce stade, de programme de prime (bug bounty) rémunéré. Nous valorisons néanmoins chaque contribution sérieuse et créditons volontiers les chercheuses et chercheurs qui le souhaitent.
Ce document est référencé par notre fichier security.txt. Dernière mise à jour : 17 août 2026.