Signaler une vulnérabilité
Bobine est un projet libre maintenu à titre indépendant. Si vous pensez avoir trouvé une faille dans le site, le miroir Tor, le dépôt APT ou le logiciel, voici comment nous la signaler et ce que vous pouvez attendre en retour.
Dernière mise à jour : 8 octobre 2026
1. Comment signaler
Écrivez à [email protected], ou ouvrez un signalement privé de vulnérabilité sur GitHub : https://github.com/FantasmaGlad/Bobine/security/advisories/new. Le signalement privé GitHub est préférable pour tout détail exploitable : il n'est visible que des mainteneurs.
Nous demandons de chiffrer tout rapport contenant des détails exploitables. Notre clé publique OpenPGP de réception (Ed25519 et Curve25519, expire en octobre 2028) a pour empreinte 23CA D324 C507 FB0F 97E6 AECA 6E4C 020E F8BD FEB2. Téléchargez-la sur https://bobine.fit/.well-known/security.asc ou laissez votre client la découvrir : gpg --locate-keys [email protected]. Vérifiez l'empreinte avant d'envoyer.
Le fichier /.well-known/security.txt est signé avec cette clé : curl -s https://bobine.fit/.well-known/security.txt | gpg --verify. L'empreinte est aussi publiée de façon indépendante dans le dépôt officiel du logiciel (github.com/FantasmaGlad/Bobine/SECURITY.md et dossier docs/security), sur le site dédié security.bobine.fit (hébergé séparément) et dans le DNS (enregistrements TXT openpgp4fpr et OPENPGPKEY) : vérifiez qu'elle correspond sur au moins deux canaux avant d'envoyer un rapport.
Créez votre propre paire de clés et joignez votre clé publique à votre message (ou indiquez où la récupérer) : nous répondrons chiffré avec elle. Exemple : gpg --quick-generate-key "Votre Nom <[email protected]>" future-default default 2y puis gpg --armor --export [email protected]. Ne partagez jamais votre clé privée.
Si vous ne pouvez pas utiliser PGP, utilisez le signalement privé GitHub plutôt qu'un e-mail en clair. Le fichier /.well-known/security.txt décrit ces canaux de manière lisible par les machines (RFC 9116).
Merci d'indiquer : l'adresse ou le composant concerné, les étapes pour reproduire, l'impact que vous observez et, si possible, une preuve de concept minimale.
2. Périmètre
Sont concernés :
- le site bobine.fit et ses routes serveur (assistant Baamix, catalogue) ;
- le miroir Tor du site et du dépôt APT ;
- le dépôt de paquets apt.bobine.fit et sa chaîne de signature ;
- le logiciel Bobine (dépôt github.com/FantasmaGlad/Bobine) et ses installateurs (install.sh, install-tor.sh, paquets Windows, macOS, Linux et Android).
3. Hors périmètre
Ne nous signalez pas :
- les failles des services tiers (Vercel, Cloudflare, GitHub, Amazon, AliExpress, Hugging Face, OpenRouter, Resend) : adressez-vous directement à leurs éditeurs ;
- l'ingénierie sociale, le hameçonnage, l'accès physique ;
- les attaques par déni de service, les tests de charge et les scans automatisés massifs ;
- les constats sans impact démontrable (absence d'un en-tête non exploitable, version affichée, fichiers publics volontaires comme llms.txt ou robots.txt) ;
- les erreurs de contenu ou de traduction (utilisez l'adresse de contact habituelle).
4. Ce que nous faisons
Nous visons d'accuser réception d'un signalement sous 7 jours, puis de vous tenir informé de l'avancement. Le projet étant maintenu par une seule personne, ces délais sont un objectif et non un engagement contractuel.
Nous demandons un délai raisonnable pour corriger avant toute publication : 90 jours par défaut, prolongeable d'un commun accord ou raccourci si la faille est déjà exploitée. Nous publions les correctifs dans les notes de version et créditons les personnes qui le souhaitent.
5. Recherche de bonne foi
Une recherche menée de bonne foi dans le périmètre ci-dessus ne fera l'objet d'aucune action de notre part. En contrepartie : n'accédez pas aux données d'autres personnes au-delà du strict nécessaire pour démontrer la faille, ne modifiez et ne détruisez aucune donnée, ne perturbez pas le service, n'installez aucune persistance, et ne divulguez rien avant la correction.
Il n'existe pas de programme de récompense financière (bug bounty).
6. Vérifier l'authenticité des téléchargements
Le dépôt APT est signé. Empreinte de la clé principale : B77D 96D7 2F84 F36A CAA3 F872 9CBF 497D 829E E15A. Le script install-tor.sh épingle cette empreinte et s'arrête si elle diffère. Cette clé de signature est distincte de la clé de réception des rapports (section 1). Les mises à jour automatiques vérifient le condensé SHA-256 des fichiers publiés sur GitHub Releases.
7. Remerciements
Aucun signalement n'a été publié à ce jour. Les personnes ayant signalé une faille corrigée seront listées ici, avec leur accord.
8. Historique des clés et du document
7 octobre 2026 : publication de la politique avec une première clé de réception (empreinte 8208 FFD3 F7AB 4DD3 6B0A CDD8 4726 A378 F683 265A).
7 octobre 2026 : cette première clé est révoquée et retirée le jour même, quelques heures après sa publication, car sa phrase secrète était inutilisable. Aucun rapport n'avait été reçu et la clé privée n'a jamais été exposée. La clé publique révoquée, munie de sa signature de révocation, est publiée dans le dépôt officiel du logiciel.
7 octobre 2026 : création et publication de la clé actuelle (23CA D324 C507 FB0F 97E6 AECA 6E4C 020E F8BD FEB2) ; signature de security.txt avec cette clé.
8 octobre 2026 : publication du site de divulgation dédié security.bobine.fit et de l'empreinte dans le DNS de bobine.fit ; une vérification quotidienne contrôle que tous les canaux servent la même empreinte.
Tout changement de clé, d'empreinte ou d'engagement est consigné ici.
