FIM One prend la sécurité au sérieux. Si vous découvrez une vulnérabilité, nous voulons en être informés — et nous vous créditerons pour la divulgation responsable.
Signaler les vulnérabilités
N’ouvrez PAS de problème public GitHub pour les vulnérabilités de sécurité. Utilisez l’un des canaux privés ci-dessous.
Deux façons de signaler :
- GitHub Security Advisories (préféré) — Créer un avis privé. Seuls les responsables peuvent le voir jusqu’à la publication d’un correctif.
- Email — Envoyez les détails à security@fim.ai avec une description, les étapes de reproduction, les versions affectées et une évaluation de l’impact.
Pour les problèmes de faible gravité (par exemple, les en-têtes de sécurité manquants qui n’exposent pas de données sensibles), vous pouvez ouvrir un problème GitHub ordinaire avec l’étiquette security.
Chronologie de réponse
Portée
Dans le champ d’application
- Contournement de l’authentification et de l’autorisation
- Injection SQL, injection de commande ou exécution de code
- Scripting intersite (XSS) ou falsification de requête intersite (CSRF)
- Exposition des identifiants ou clés API
- Escalade de privilèges entre utilisateurs ou organisations
- Fuite de données au-delà des limites des locataires
Hors de portée
- Les vulnérabilités dans les dépendances tierces (signalez en amont ; nous surveillons via Dependabot)
- Les attaques d’ingénierie sociale
- Les attaques par déni de service (DoS) sans vecteur d’attaque réaliste
- Les problèmes dans l’environnement de démonstration/cloud qui n’affectent pas les déploiements auto-hébergés
Meilleures pratiques de sécurité pour les déploiements auto-hébergés
Si vous exécutez FIM One sur votre propre infrastructure, suivez ces recommandations pour renforcer votre déploiement.
Ces pratiques s’appliquent aux déploiements en production. Pour le développement local, les valeurs par défaut conviennent.
Security Hall of Fame
Nous créditions tous les chercheurs en sécurité ayant signalé une vulnérabilité confirmée (sauf s’ils préfèrent rester anonymes). Les rapporteurs sont également éligibles au Pioneer Program.
Politique de sécurité complète
Cette page résume les points clés. Pour la politique de sécurité complète, consultez SECURITY.md sur GitHub.