Politique de divulgation des vulnérabilités
Date d'entrée en vigueur : 5 août 2026
Intagri Technologies LLC exploite Dainvo et accueille les signalements précis et de bonne foi qui nous aident à protéger ses utilisateurs. La présente politique explique les tests que nous autorisons, les actions qui restent interdites, la marche à suivre pour signaler une vulnérabilité potentielle et ce que vous pouvez attendre après un signalement.
La présente politique s’applique à compter de sa date d’entrée en vigueur. Elle ne crée rétroactivement aucun droit, récompense ou rémunération pour des activités menées ou des signalements envoyés avant cette date.
1. Portée
La présente politique couvre les produits et services publics Dainvo suivants :
dainvo.com,www.dainvo.com,users.dainvo.com,ai.dainvo.com,mcp.dainvo.com,maps.dainvo.com,downloads.dainvo.com, etdocs.dainvo.com;- les API publiques et systèmes de compte appartenant à Dainvo ; et
- les applications Dainvo pour ordinateur et mobile officiellement publiées.
Les infrastructures et services tiers sont hors périmètre, notamment Stripe, Cloudflare, Supabase, Microsoft, Google, Apple, les boutiques d’applications et les autres fournisseurs. Vous pouvez toutefois signaler une vulnérabilité causée par du code ou une configuration Dainvo qui implique l’un de ces services, sans tester l’infrastructure du fournisseur ni les autres clients.
2. Recherche autorisée et protection
Nous autorisons uniquement les recherches de bonne foi qui respectent toutes les exigences suivantes :
- Utilisez uniquement les comptes qui vous appartiennent ou que vous êtes expressément autorisé à utiliser, et uniquement vos propres données de test.
- Limitez vos requêtes à une cible et un volume restreints, sans aller au-delà de ce qui est nécessaire pour confirmer le problème.
- Éviter les atteintes à la vie privée, les interruptions de service, la perte de données, les performances dégradées et les dommages causés à toute personne.
- Arrêtez de tester une fois que vous avez suffisamment de preuves pour expliquer la vulnérabilité potentielle.
- Pour les applications Dainvo, utilisez uniquement les interfaces normalement accessibles aux utilisateurs et le comportement ordinaire du produit.
- Respecter la loi applicable et la présente politique tout au long du processus de recherche et de divulgation.
Si vous menez vos recherches de bonne foi et respectez la présente politique, Dainvo considérera cette activité comme autorisée au regard de nos Conditions et n’engagera ni ne soutiendra de procédure judiciaire au seul motif de cette activité conforme. Si un tiers engage une procédure, Dainvo pourra confirmer que vos recherches respectaient cette politique. Cette protection ne lie ni les tiers ni les forces de l’ordre, n’autorise aucun acte illégal et ne permet pas de violer les conditions de tiers.
Si vous ne savez pas si une action est autorisée, ne l’effectuez pas et posez la question au moyen du formulaire de signalement protégé.
3. Activités interdites
La présente politique ne vous autorise pas à :
- l'accès, la vue, la copie, la modification, la suppression ou la divulgation du compte ou des données d'une autre personne;
- utiliser des identifiants volés, le bourrage d’identifiants, la pulvérisation de mots de passe, l’hameçonnage, les faux prétextes ou l’ingénierie sociale ;
- effectuer des attaques par déni de service, des tests de charge ou de résistance, des analyses à haut volume ou des analyses automatisées de masse ;
- introduire un logiciel malveillant, établir un accès persistant, élever des privilèges, effectuer un déplacement latéral ou accéder à un interpréteur de commandes ;
- exfiltrer des données ou tester les sauvegardes, les sites physiques, les employés, les sous-traitants ou le personnel d’assistance ;
- tester des paiements avec des cartes réelles ou volées, créer intentionnellement des frais ou utiliser des litiges ou rétrofacturations comme test ;
- faire de l’ingénierie inverse, décompiler, désassembler, extraire le code source ou contourner les DRM, licences, systèmes de paiement, droits d’accès, mises à jour, authentifications ou contrôles d’accès ;
- copier, cloner, redistribuer, publier ou utiliser les logiciels, créations ou éléments non publics de Dainvo afin de développer un produit concurrent ; ou
- tester des systèmes, comptes, applications ou réseaux tiers, ou l’infrastructure d’un fournisseur.
4. Données sensibles ou privées
Si vous découvrez par inadvertance des informations personnelles, des identifiants, des jetons, du contenu privé, des informations de paiement ou des données qui ne vous appartiennent pas, arrêtez-vous immédiatement. Ne poursuivez pas vos recherches, ne téléchargez aucune donnée supplémentaire, ne conservez pas de copies inutiles et ne partagez ces données avec personne.
Signalez les faits en fournissant uniquement les éléments de preuve expurgés strictement nécessaires. N’envoyez pas de mots de passe, codes de récupération, jetons OAuth, clés privées, numéros de carte, dossiers clients complets ni autres secrets actifs. Après le signalement, supprimez toute donnée conservée par inadvertance, sauf instruction précise de Dainvo demandant de la préserver.
5. Comment signaler un problème
Utiliser la formulaire d’assistance protégé et sélectionnerDivulgation de sécurité. Veuillez inclure :
- le nom d’hôte, l’URL, le composant, l’API ou la version de l’application concerné ;
- une description claire du problème, de ses conséquences possibles et des conditions nécessaires ;
- les étapes minimales et non destructives permettant de reproduire le problème avec votre propre compte et vos propres données ;
- la date, l’heure, le fuseau horaire et tout identifiant de requête Dainvo utile ;
- les détails expurgés des requêtes et réponses, ou des captures d’écran lorsque cela est utile ; et
- si vous avez découvert ou conservé des données qui ne vous appartenaient pas.
Collez les informations utiles directement dans le formulaire. N’envoyez pas de fichiers exécutables, de scripts, d’archives, de logiciels malveillants ni de liens qui obligeraient Dainvo à exécuter un code de démonstration hébergé. Le formulaire accepte des éléments de preuve facultatifs sous forme d’image, d’audio ou de vidéo, dans les limites de fichiers indiquées.
6. Signalements que nous pouvons clore sans enquête
Dainvo peut clore les signalements en double, incomplets, hors périmètre, non reproductibles ou ne permettant aucune action. Sans incidence démontrée sur la sécurité, les exemples suivants ne donnent généralement lieu à aucune suite :
- résultats d’un analyseur automatisé sans preuve reproductible ni incidence démontrée ;
- la seule absence d’en-têtes facultatifs, de notes TLS, d’indications sur la version du logiciel ou d’autres mesures de renforcement ;
- le self-XSS ou le détournement de clic sur une page ne proposant aucune action sensible ;
- les observations sur les limites de débit sans contournement concret ni incidence sur la sécurité ; et
- les constats relatifs à SPF, DKIM, DMARC ou à des tiers qui ne découlent pas d’un code ou d’une configuration contrôlé par Dainvo.
7. Ce que vous pouvez attendre de nous
Dainvo vise à accuser réception d’un signalement complet dans un délai de sept jours ouvrables. Cet objectif ne constitue pas un accord de niveau de service et ne garantit pas que Dainvo validera, corrigera ou commentera publiquement un signalement dans un délai donné. La priorité et le temps de réponse dépendent de la gravité, de la reproductibilité, des ressources disponibles et d’autres impératifs opérationnels.
Dainvo peut demander des renseignements complémentaires, fournir des mises à jour lorsque cela est possible ou communiquer en privé les détails d’un signalement à des prestataires, des conseillers professionnels ou des autorités, si cela est raisonnablement nécessaire pour enquêter, corriger le problème, protéger les utilisateurs ou respecter la loi.
8. Divulgation coordonnée
Ne divulguez pas publiquement les détails d’une vulnérabilité avant que Dainvo ait eu une possibilité raisonnable de l’examiner et que vous ayez coordonné avec nous la date de publication. La présente politique ne fixe aucun délai ferme pour la correction ou la divulgation publique. La date de publication doit être convenue au cas par cas. Dainvo agira de bonne foi dans cette coordination et communiquera des mises à jour lorsque cela sera possible.
Dainvo ne tient pas de programme public de remerciements. Tout remerciement reste privé et ne constitue aucune promesse de reconnaissance publique ni de rémunération.
9. Relation avec les autres politiques
La présente politique régit uniquement les activités de recherche en sécurité qu’elle autorise expressément. LesConditions générales de Dainvo et Politique de confidentialité continuer à s'appliquer à tous les autres égards.
La version anglaise de la présente politique fait foi. Toute traduction est fournie à titre pratique et, en cas de contradiction, la version anglaise prévaut.
Dainvo peut modifier ou mettre fin à cette politique. Les changements s’appliquent à compter de la date d’entrée en vigueur indiquée sur la page mise à jour et n’autorisent pas rétroactivement des actes antérieurs.