Sécurité et signalement de vulnérabilités
Notre politique de divulgation coordonnée des vulnérabilités.
hafenstudios développe des extensions et des thèmes WordPress. Des failles de sécurité, il en arrive à toute personne qui écrit du logiciel : ce qui compte, c'est la rapidité et la transparence avec lesquelles on les traite. Si vous découvrez une vulnérabilité, vous trouverez ici une marche à suivre claire et un délai de réponse garanti.
Comment signaler une vulnérabilité
Envoyez votre signalement à notre adresse dédiée à la sécurité :
E-mail: security@hafenstudios.com
Un signalement utile indique le produit concerné et sa version, décrit comment reproduire le problème et évalue l'impact possible.
Vous pouvez nous écrire de manière chiffrée si vous le souhaitez ; nous fournissons une clé sur demande. Les signalements anonymes sont expressément possibles.
Ce que vous pouvez attendre de nous
- Un accusé de réception sous deux jours ouvrés.
- Une première évaluation technique sous cinq jours ouvrés.
- Une information continue sur l'avancement de la correction.
- Une mention comme découvreur dans les notes de version, si vous le souhaitez.
Ce que nous vous demandons
- Laissez-nous un délai raisonnable pour corriger avant de publier des détails : 90 jours sont d'usage.
- N'accédez pas aux données d'autrui et ne modifiez ni ne supprimez rien.
- Testez dans la mesure du possible sur votre propre installation, pas sur les sites de tiers.
- N'utilisez pas d'attaques qui perturbent le service, comme les attaques par saturation ou l'ingénierie sociale.
Champ d'application
Cette politique couvre toutes les extensions et tous les thèmes publiés par hafenstudios ainsi que les sites suivants :
hafenstudios.com
app.kurato.cloud
api.kurato.cloud
kurato.cloud
Les services tiers intégrés à nos pages n'en font pas partie.
Pas de programme de bug bounty
Nous ne versons actuellement aucune prime. En revanche, nous garantissons une réponse, une correction et – sur demande – une mention.
Qui signale une faille de manière responsable n'a aucune poursuite à craindre de notre part. Nous considérons les signalements effectués dans ce cadre comme une contribution bienvenue à la sécurité.
Cyber Resilience Act
En tant que fabricant de produits comportant des éléments numériques, nous sommes soumis au règlement (UE) 2024/2847. À partir du 11 septembre 2026, nous signalerons les vulnérabilités activement exploitées et les incidents de sécurité graves via la plateforme prévue à cet effet par l'ENISA, dans les délais légaux.
Cette page constitue en même temps notre politique de divulgation coordonnée des vulnérabilités.
Sous forme lisible par machine, le contact de sécurité est également disponible à l'adresse /.well-known/security.txt, conformément au RFC 9116.
Mise à jour : 1er août 2026