Aller au contenu
v2.26.0

Politique de sécurité

Dernière mise à jour :

WorkoutGen est un projet construit par deux potes en France - un développeur et un coach sportif - avec un seul objectif : rendre le fitness personnalisé gratuit et accessible au plus grand nombre.

Si tu as trouvé une faille, dis-le-nous. On ne peut pas payer de bug bounty - il n'y a pas de VC derrière nous, juste deux gars qui essaient de faire tourner la boutique. Mais on prend chaque signalement au sérieux et on fera tout pour corriger vite.

Les chercheurs responsables sont crédités publiquement dans notre Hall of Fame. Aucune récompense ne vaut savoir qu'on a aidé à protéger des milliers de personnes qui essaient juste de prendre soin d'elles.

Comment signaler un problème de sécurité

Écris-nous directement. On répond sous 72h - pas de système de ticket, pas de trou noir corporate, juste nous.

Email : security@workoutgen.app

Fichier RFC 9116 : /.well-known/security.txt

Si tu as plusieurs découvertes, envoie-les si possible dans des signalements séparés. Une faille par email rend le triage et l'attribution du crédit beaucoup plus clairs pour tout le monde.

Merci d'inclure

  • Des étapes de reproduction claires
  • Le périmètre exact testé (URL, endpoint, parcours utilisateur, type de compte, environnement)
  • La date et l'heure du test en UTC
  • Un impact mesurable
  • Des requêtes et réponses sanitizées, logs ou HAR quand c'est pertinent
  • Une preuve de concept ou des captures si possible
  • Pour les problèmes de session ou de replay, le délai exact entre les actions et si le problème persiste après un refresh ou après plus de 60 secondes

Périmètre

Cette politique couvre workoutgen.app, my.workoutgen.app et tous nos services associés. Si tu n'es pas sûr qu'un truc est dans le périmètre, demande d'abord - on préfère une fausse alerte à un vrai problème raté.

Les signalements qui dépendent uniquement d'extensions navigateur, de malware local, de self-XSS sans frontière de privilège, ou d'un comportement tiers sans impact démontré sur WorkoutGen sont en général hors périmètre.

Ce qu'on te demande

  • N'accède pas aux données utilisateurs au-delà du strict nécessaire pour prouver l'existence de la faille
  • Ne fais pas de tests de déni de service - notre infra est serrée et chaque requête a un coût
  • Pas d'ingénierie sociale, phishing ou attaques physiques
  • Si tu tombes par erreur sur quelque chose de sensible, arrête et dis-le-nous - on gardera ça confidentiel et on bossera avec toi, pas contre toi
  • Merci de garder des tests limités en rythme et d'éviter toute automatisation qui pourrait dégrader le service
  • Merci de masquer les tokens actifs, secrets et données personnelles avant d'envoyer des preuves

Ce que tu peux attendre de nous

On accusera réception sous 72h et on sera transparents sur ce qu'on trouve et ce qu'on peut raisonnablement faire. On ne prendra pas de mesures légales contre une recherche de bonne foi.

On peut classer un signalement comme confirmé, partiellement confirmé, informatif ou non reproductible. Si on ne valide pas une partie du rapport, on expliquera pourquoi.

On est deux, donc les délais de remédiation dépendent de la sévérité et de la complexité. Les problèmes critiques ont toujours la priorité immédiate. Le Hall of Fame reste discrétionnaire et récompense surtout les signalements valides ou matériellement utiles.

Hall of Fame

Ces chercheurs ont choisi d'aider plutôt que d'exploiter. On leur en est reconnaissants.

Hall of Fame
Chercheur Découverte Spécialité Année Profil
Pavan Baile Clickjacking (X-Frame-Options) Web Security 2026 LinkedIn
Siva Karthik Reddy Broken Session Management Red Teaming 2026 LinkedIn
Paladugu Gopichandu Email Change Without Verification Web Security 2026 LinkedIn
Sairam Batraju Password Reset Rate Limiting Web Security 2026 LinkedIn
Harshini Priya R CORS Misconfiguration Web Security 2026 LinkedIn
THIVYA PADMINI S Client-Side Session Metadata Exposure Web Security 2026 LinkedIn