> For the complete documentation index, see [llms.txt](https://docs.ipcheck.ing/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.ipcheck.ing/developer/fr/contributing/security-policy.md).

# Politique de sécurité

MyIP gère les diagnostics réseau, les données IP et des clés API tierces facultatives. Si vous trouvez une vulnérabilité, le projet souhaite en être informé.

Cette page reproduit [`SECURITY.md`](https://github.com/jason5ng32/MyIP/blob/main/SECURITY.md) dans le dépôt. Ce fichier est la version faisant autorité.

## Comment signaler

{% hint style="warning" %}
Le canal indiqué par le projet est **GitHub Issues** — le même suivi que pour les bogues. Il n’existe ni adresse e-mail de sécurité distincte ni processus d’avis privé documenté. Gardez le signalement factuel et évitez de publier un exploit fonctionnel dans le corps du ticket.
{% endhint %}

{% stepper %}
{% step %}

### Ouvrez un ticket

Créez un nouveau ticket sur la [page des tickets MyIP](https://github.com/jason5ng32/MyIP/issues). Donnez une description claire et détaillée de la vulnérabilité potentielle, et incluez les étapes pour la reproduire si vous le pouvez.
{% endstep %}

{% step %}

### Ne la divulguez pas publiquement ailleurs

Ne rendez pas la vulnérabilité publique — billets de blog, réseaux sociaux, listes de diffusion — avant que les mainteneurs aient eu l’occasion d’y remédier.
{% endstep %}

{% step %}

### Attendez-vous à un accusé de réception sous 48 heures

Le projet vise à répondre aux signalements de sécurité sous 48 heures, en confirmant leur réception.
{% endstep %}

{% step %}

### Suivez le fil

Des mises à jour de l’avancement sont publiées dans le fil du ticket GitHub.
{% endstep %}
{% endstepper %}

## Ce qui se passe ensuite

À la réception d’un signalement, les mainteneurs :

* Examineront le problème rapidement.
* Développeront un correctif et le testeront minutieusement.
* Publieront une version mise à jour qui le corrige.
* Fourniront d’autres mises à jour et correctifs au besoin.

Les personnes qui signalent sont mentionnées dans le fil du ticket et, si un correctif est publié, dans les notes de version.

## Versions prises en charge

`SECURITY.md` MyIP ne définit pas de politique de versions prises en charge. En pratique, les correctifs arrivent dans la dernière version publiée. Si vous auto-hébergez, mettez à niveau vers la version actuelle avant de signaler — et attendez-vous à ce que tout correctif soit livré sous la forme d’une nouvelle version plutôt que d’un backport.

## Ce qui compte comme problème de sécurité

MyIP est une boîte à outils IP auto-hébergeable : une SPA Vue 3 plus une API Express qui relaie un ensemble de sources de données tierces. Les signalements qui correspondent à ce cadre incluent :

| Domaine                   | Exemples                                                                                                                                                                  |
| ------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| Fuite de secrets          | Des clés API ou des identifiants MaxMind qui fuitent dans le bundle frontend, les journaux ou les réponses de l’API                                                       |
| Contrôle d’accès          | Contourner la vérification du referer ou la validation de l’adresse IP qui protège `/api/*` — voir [Options de sécurité](/developer/fr/configuration/security-options.md) |
| Injection                 | Injection de commandes, d’en-têtes ou de modèles via des hôtes, IP ou domaines fournis par l’utilisateur                                                                  |
| SSRF                      | Faire en sorte que le backend récupère une adresse interne choisie par l’attaquant via un point de terminaison de recherche                                               |
| XSS                       | Des données amont non échappées rendues dans la page                                                                                                                      |
| Fuites de confidentialité | Des IP clients ou des résultats de diagnostic arrivant là où ils ne devraient pas, y compris la télémétrie                                                                |
| Problèmes de dépendances  | Un paquet vulnérable que MyIP utilise réellement dans un chemin de code accessible                                                                                        |

<details>

<summary>Généralement pas un problème de sécurité</summary>

* **L’absence de clés API facultatives**, ou une fonctionnalité dégradée lorsqu’une clé est absente. C’est un comportement attendu — voir [Clés API facultatives](/developer/fr/configuration/optional-api-keys.md).
* **L’application révélant votre propre adresse IP et l’empreinte de votre navigateur.** C’est le produit.
* **Le comportement d’un fournisseur de données amont.** Signalez-le à ce fournisseur.
* **Un déploiement mal configuré** — un port backend exposé, un proxy inverse manquant, un CORS permissif que vous avez configuré vous-même. Commencez par [Proxy inverse et domaines](/developer/fr/getting-started/reverse-proxy-and-domains.md) et [Options de sécurité](/developer/fr/configuration/security-options.md).
* **Des résultats d’analyse sans impact démontré.** Montrez comment cela peut être exploité dans MyIP.

</details>

## Signalement de bogues non liés à la sécurité

Les bogues ordinaires passent par les modèles habituels — voir [Signaler des problèmes](/developer/fr/contributing/reporting-issues.md).


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.ipcheck.ing/developer/fr/contributing/security-policy.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
