Security

Version security.v1.2 · Effective 2026-06-29

This document is maintained in French; the French version is authoritative.

Sécurité

Dernière mise à jour : 2026-06-29
Version : security.v1.2

Cette page explique comment signaler une vulnérabilité ou un risque de sécurité dans Super School.

Contact

Si vous découvrez une vulnérabilité, écrivez à :

Ajoutez « Security » ou « Sécurité » dans l'objet du message lorsque c'est possible.

Veuillez inclure :

  • une description claire du problème;
  • les étapes de reproduction;
  • les composants, routes, profils, artifacts ou comptes concernés;
  • les URLs d'artifact, slugs, versions ou chemins concernés, si le problème touche un artifact publié;
  • l'impact possible;
  • toute preuve de concept minimale utile;
  • vos coordonnées pour le suivi.

Pour une question de confidentialité, suppression, consentement ou support qui n'est pas une vulnérabilité, utilisez aussi hello@superschool.ai.

Divulgation coordonnée

Nous demandons une divulgation coordonnée :

  1. Signalez le problème en privé.
  2. Donnez-nous un délai raisonnable pour enquêter et corriger.
  3. Évitez la divulgation publique avant correction ou entente sur un calendrier.

Règles de test sûres

Lorsque vous testez, veuillez :

  • utiliser seulement vos propres comptes, profils et artifacts;
  • éviter d'accéder, modifier, copier ou supprimer des données qui ne vous appartiennent pas;
  • éviter les tests de déni de service, spam, épuisement de ressources ou perturbation;
  • utiliser la preuve minimale nécessaire pour démontrer l'impact;
  • ne pas tenter d'exfiltrer des secrets, données d'enfant, clés privées, sessions ou renseignements personnels;
  • ne pas contourner une demande de suppression, un consentement retiré ou une permission adulte;
  • ne pas énumérer des URLs non listées ou artifacts au-delà de ce qui est nécessaire pour un rapport.
  • ne pas tester en masse les routes publiques d'artifacts, les endpoints de statistiques, les clés de publication, les uploads ou la limitation de débit;
  • ne pas publier, republier, dépublier ou modifier des artifacts qui ne vous appartiennent pas.

Priorités de sécurité

Super School traite des données d'apprentissage d'enfants. Nos priorités de sécurité incluent :

  • authentification et sessions adultes;
  • séparation des rôles adultes, enfants et administrateurs;
  • contrôle du consentement avant collecte d'apprentissage;
  • minimisation des renseignements d'enfant;
  • journaux d'audit pour les actions sensibles;
  • suppression planifiée avec réauthentification adulte;
  • protection des artifacts hébergés et contenus générés;
  • liens publics non listés pour les artifacts, avec en-têtes de sécurité et limites de débit;
  • signature des demandes de publication et protection contre la réutilisation de nonces;
  • gestion prudente des fournisseurs de voix, comptes et IA.

Réponse attendue

Nous visons à :

  • accuser réception des rapports raisonnables;
  • évaluer la gravité et l'impact;
  • corriger ou atténuer le problème;
  • communiquer l'état lorsque c'est possible;
  • créditer les chercheurs lorsque c'est approprié et demandé.

Nous ne promettons pas de prime de bogue, de paiement ou de récompense.

Documents liés

  • Conditions d'utilisation
  • Politique de confidentialité
  • Avis de consentement parental du Québec
  • Sous-traitants

The right work at the right time — then time to live.

Super School builds each day around what the child actually knows. The child learns in French, advances through mastery, and finishes when the planned work is truly complete.

Get started with Super School
Security · Super School