Skip to main content
FIM One prend la sécurité au sérieux. Si vous découvrez une vulnérabilité, nous voulons en être informés — et nous vous créditerons pour la divulgation responsable.

Signaler les vulnérabilités

N’ouvrez PAS de problème public GitHub pour les vulnérabilités de sécurité. Utilisez l’un des canaux privés ci-dessous.
Deux façons de signaler :
  1. GitHub Security Advisories (préféré) — Créer un avis privé. Seuls les responsables peuvent le voir jusqu’à la publication d’un correctif.
  2. Email — Envoyez les détails à security@fim.ai avec une description, les étapes de reproduction, les versions affectées et une évaluation de l’impact.
Pour les problèmes de faible gravité (par exemple, les en-têtes de sécurité manquants qui n’exposent pas de données sensibles), vous pouvez ouvrir un problème GitHub ordinaire avec l’étiquette security.

Chronologie de réponse

Portée

Dans le champ d’application

  • Contournement de l’authentification et de l’autorisation
  • Injection SQL, injection de commande ou exécution de code
  • Scripting intersite (XSS) ou falsification de requête intersite (CSRF)
  • Exposition des identifiants ou clés API
  • Escalade de privilèges entre utilisateurs ou organisations
  • Fuite de données au-delà des limites des locataires

Hors de portée

  • Les vulnérabilités dans les dépendances tierces (signalez en amont ; nous surveillons via Dependabot)
  • Les attaques d’ingénierie sociale
  • Les attaques par déni de service (DoS) sans vecteur d’attaque réaliste
  • Les problèmes dans l’environnement de démonstration/cloud qui n’affectent pas les déploiements auto-hébergés

Meilleures pratiques de sécurité pour les déploiements auto-hébergés

Si vous exécutez FIM One sur votre propre infrastructure, suivez ces recommandations pour renforcer votre déploiement.
Ces pratiques s’appliquent aux déploiements en production. Pour le développement local, les valeurs par défaut conviennent.

Security Hall of Fame

Nous créditions tous les chercheurs en sécurité ayant signalé une vulnérabilité confirmée (sauf s’ils préfèrent rester anonymes). Les rapporteurs sont également éligibles au Pioneer Program.

Politique de sécurité complète

Cette page résume les points clés. Pour la politique de sécurité complète, consultez SECURITY.md sur GitHub.