Security
Version security.v1.2 · Effective 2026-06-29
This document is maintained in French; the French version is authoritative.
Sécurité
Dernière mise à jour : 2026-06-29
Version : security.v1.2
Cette page explique comment signaler une vulnérabilité ou un risque de sécurité dans Super School.
Contact
Si vous découvrez une vulnérabilité, écrivez à :
Ajoutez « Security » ou « Sécurité » dans l'objet du message lorsque c'est possible.
Veuillez inclure :
- une description claire du problème;
- les étapes de reproduction;
- les composants, routes, profils, artifacts ou comptes concernés;
- les URLs d'artifact, slugs, versions ou chemins concernés, si le problème touche un artifact publié;
- l'impact possible;
- toute preuve de concept minimale utile;
- vos coordonnées pour le suivi.
Pour une question de confidentialité, suppression, consentement ou support qui n'est pas une vulnérabilité, utilisez aussi hello@superschool.ai.
Divulgation coordonnée
Nous demandons une divulgation coordonnée :
- Signalez le problème en privé.
- Donnez-nous un délai raisonnable pour enquêter et corriger.
- Évitez la divulgation publique avant correction ou entente sur un calendrier.
Règles de test sûres
Lorsque vous testez, veuillez :
- utiliser seulement vos propres comptes, profils et artifacts;
- éviter d'accéder, modifier, copier ou supprimer des données qui ne vous appartiennent pas;
- éviter les tests de déni de service, spam, épuisement de ressources ou perturbation;
- utiliser la preuve minimale nécessaire pour démontrer l'impact;
- ne pas tenter d'exfiltrer des secrets, données d'enfant, clés privées, sessions ou renseignements personnels;
- ne pas contourner une demande de suppression, un consentement retiré ou une permission adulte;
- ne pas énumérer des URLs non listées ou artifacts au-delà de ce qui est nécessaire pour un rapport.
- ne pas tester en masse les routes publiques d'artifacts, les endpoints de statistiques, les clés de publication, les uploads ou la limitation de débit;
- ne pas publier, republier, dépublier ou modifier des artifacts qui ne vous appartiennent pas.
Priorités de sécurité
Super School traite des données d'apprentissage d'enfants. Nos priorités de sécurité incluent :
- authentification et sessions adultes;
- séparation des rôles adultes, enfants et administrateurs;
- contrôle du consentement avant collecte d'apprentissage;
- minimisation des renseignements d'enfant;
- journaux d'audit pour les actions sensibles;
- suppression planifiée avec réauthentification adulte;
- protection des artifacts hébergés et contenus générés;
- liens publics non listés pour les artifacts, avec en-têtes de sécurité et limites de débit;
- signature des demandes de publication et protection contre la réutilisation de nonces;
- gestion prudente des fournisseurs de voix, comptes et IA.
Réponse attendue
Nous visons à :
- accuser réception des rapports raisonnables;
- évaluer la gravité et l'impact;
- corriger ou atténuer le problème;
- communiquer l'état lorsque c'est possible;
- créditer les chercheurs lorsque c'est approprié et demandé.
Nous ne promettons pas de prime de bogue, de paiement ou de récompense.
Documents liés
- Conditions d'utilisation
- Politique de confidentialité
- Avis de consentement parental du Québec
- Sous-traitants