☎ 03.65.89.07.57 ✉ cmoisan@mederi-consulting.fr
Amiens • Creil • Hauts-de-France
🛡️Mettez votre entreprise à l'abri des cyber-attaques
Version : 1.0 · Publiée le : 18 août 2026 · Prochaine revue : 18 août 2027
Fichier machine : /.well-known/security.txt (RFC 9116)

MEDERI CONSULTING, cabinet de conseil en cybersécurité basé dans les Hauts-de-France, s'engage à prendre au sérieux toute découverte de vulnérabilité concernant ses actifs numériques. Cette politique définit les règles du jeu : ce que nous attendons d'un chercheur, ce qu'il peut attendre de nous, et le périmètre concerné.

Notre engagement en une phrase : tout chercheur agissant de bonne foi selon les règles ci-dessous reçoit un accusé de réception sous 72 heures, un retour sur l'analyse sous 15 jours ouvrés, et — s'il le souhaite — un remerciement public une fois la faille corrigée.

1. Périmètre

Actifs dans le périmètre

Hors périmètre

2. Ce qui nous intéresse

Toute vulnérabilité permettant, au sens du Top 10 OWASP et au-delà :

CatégorieExemples
Exécution de codeRCE, injection PHP, désérialisation non sécurisée
InjectionSQLi, XSS stocké/refléché, XXE, SSRF, template injection
Authentification / autorisationContournement d'authentification, escalade de privilèges, IDOR
Exposition de donnéesFichiers de sauvegarde publics, logs exposés, secrets dans le code source
Configuration serveurDirectory listing actif, en-têtes de sécurité manquants critiques, TLS obsolète
Ingénierie socialeUsurpation e-mail rendue possible par défaut SPF/DKIM/DMARC

Ce qui ne constitue pas une vulnérabilité recevable

3. Comment nous contacter

✉ Canaux de signalement

Adresse dédiée sécurité : security@mederi-consulting.fr
Alternative directe : cmoisan@mederi-consulting.fr
Téléphone (urgence critique uniquement) : 03 65 89 07 57

Chiffrement PGP disponible sur demande.

Contenu attendu d'un rapport

4. Règles de test

En signalant une vulnérabilité, vous vous engagez à :

5. Safe Harbor — engagement de non-poursuite

🛡️ Notre promesse

Tout chercheur agissant de bonne foi et dans le respect des règles énoncées en section 4 :

  • Ne fera l'objet d'aucune poursuite civile ou pénale de la part de MEDERI CONSULTING
  • Ne sera pas signalé aux autorités ni à son employeur
  • Sera considéré comme autorisé au sens de l'article 323-1 du Code pénal (accès frauduleux à un STAD) tant qu'il reste dans le périmètre et les règles ci-dessus

Cette garantie est alignée sur les recommandations de l'ANSSI (guide divulgation coordonnée des vulnérabilités) et les pratiques standards de l'industrie (bug bounty non rémunéré).

6. Nos engagements de réponse

ÉtapeDélai maximum
Accusé de réception du rapport72 heures (jours ouvrés)
Premier diagnostic & validation de la vulnérabilité7 jours ouvrés
Retour détaillé sur l'analyse et le plan de remediation15 jours ouvrés
Correctif déployé en production (criticité Critique / Haute)30 jours
Correctif déployé en production (Moyenne / Basse)90 jours
Autorisation de divulgation publiqueAprès déploiement + accord mutuel, délai de grâce : 90 jours max

7. Remerciements — Hall of Fame

Nous ne proposons pas de bug bounty monétaire (MEDERI CONSULTING est une petite structure). En revanche, avec votre accord :

Hall of Fame

— En attente de son premier contributeur. Peut-être vous ?

8. Divulgation publique

Nous croyons à la transparence responsable. Une fois la vulnérabilité corrigée :

9. Références normatives

📜 Historique des versions
  • 1.0 — 18 août 2026 : publication initiale