Sécurité

Version security.v1.2 · En vigueur le 2026-06-29

La version française de ce document est la version officielle.

Sécurité

Dernière mise à jour : 2026-06-29
Version : security.v1.2

Cette page explique comment signaler une vulnérabilité ou un risque de sécurité dans Super School.

Contact

Si vous découvrez une vulnérabilité, écrivez à :

Ajoutez « Security » ou « Sécurité » dans l'objet du message lorsque c'est possible.

Veuillez inclure :

  • une description claire du problème;
  • les étapes de reproduction;
  • les composants, routes, profils, artifacts ou comptes concernés;
  • les URLs d'artifact, slugs, versions ou chemins concernés, si le problème touche un artifact publié;
  • l'impact possible;
  • toute preuve de concept minimale utile;
  • vos coordonnées pour le suivi.

Pour une question de confidentialité, suppression, consentement ou support qui n'est pas une vulnérabilité, utilisez aussi hello@superschool.ai.

Divulgation coordonnée

Nous demandons une divulgation coordonnée :

  1. Signalez le problème en privé.
  2. Donnez-nous un délai raisonnable pour enquêter et corriger.
  3. Évitez la divulgation publique avant correction ou entente sur un calendrier.

Règles de test sûres

Lorsque vous testez, veuillez :

  • utiliser seulement vos propres comptes, profils et artifacts;
  • éviter d'accéder, modifier, copier ou supprimer des données qui ne vous appartiennent pas;
  • éviter les tests de déni de service, spam, épuisement de ressources ou perturbation;
  • utiliser la preuve minimale nécessaire pour démontrer l'impact;
  • ne pas tenter d'exfiltrer des secrets, données d'enfant, clés privées, sessions ou renseignements personnels;
  • ne pas contourner une demande de suppression, un consentement retiré ou une permission adulte;
  • ne pas énumérer des URLs non listées ou artifacts au-delà de ce qui est nécessaire pour un rapport.
  • ne pas tester en masse les routes publiques d'artifacts, les endpoints de statistiques, les clés de publication, les uploads ou la limitation de débit;
  • ne pas publier, republier, dépublier ou modifier des artifacts qui ne vous appartiennent pas.

Priorités de sécurité

Super School traite des données d'apprentissage d'enfants. Nos priorités de sécurité incluent :

  • authentification et sessions adultes;
  • séparation des rôles adultes, enfants et administrateurs;
  • contrôle du consentement avant collecte d'apprentissage;
  • minimisation des renseignements d'enfant;
  • journaux d'audit pour les actions sensibles;
  • suppression planifiée avec réauthentification adulte;
  • protection des artifacts hébergés et contenus générés;
  • liens publics non listés pour les artifacts, avec en-têtes de sécurité et limites de débit;
  • signature des demandes de publication et protection contre la réutilisation de nonces;
  • gestion prudente des fournisseurs de voix, comptes et IA.

Réponse attendue

Nous visons à :

  • accuser réception des rapports raisonnables;
  • évaluer la gravité et l'impact;
  • corriger ou atténuer le problème;
  • communiquer l'état lorsque c'est possible;
  • créditer les chercheurs lorsque c'est approprié et demandé.

Nous ne promettons pas de prime de bogue, de paiement ou de récompense.

Documents liés

  • Conditions d'utilisation
  • Politique de confidentialité
  • Avis de consentement parental du Québec
  • Sous-traitants

Le bon travail, au bon moment — puis du temps pour vivre.

Super School construit chaque journée à partir de ce que l’enfant sait réellement. L’enfant travaille en français, progresse par maîtrise et termine lorsque le travail prévu est vraiment accompli.

Commencer avec Super School
Sécurité · Super School