Divulgation coordonnée de vulnérabilités
Arcanes croise des données officielles et traite des informations confiées par ses utilisateurs. Si vous découvrez une faiblesse dans nos systèmes, nous voulons le savoir. Cette page décrit comment nous la signaler et ce que vous pouvez attendre de nous.
Dernière mise à jour : 19 août 2026
Ce que doit contenir votre rapport
- Le composant concerné : URL, endpoint ou page exacte.
- Les étapes permettant de reproduire le comportement.
- L'impact que vous estimez possible.
- Toute capture d'écran ou preuve de concept utile.
- Si vous souhaitez être crédité publiquement, le nom ou pseudonyme à utiliser.
Nos délais
Arcanes est édité par une petite structure. Les délais ci-dessous sont ceux que nous pouvons tenir réellement, y compris en période de congés.
Nous vous tenons informé jusqu'à la clôture du signalement.
Ce que nous vous demandons
- Ne pas accéder, modifier, extraire ni supprimer des données qui ne vous appartiennent pas. Si vous rencontrez des données personnelles, interrompez vos tests et signalez-le immédiatement.
- Ne pas dégrader la disponibilité du service : pas de déni de service, pas de campagne automatisée à fort volume, pas d'envois massifs via nos formulaires.
- Ne pas recourir à l'ingénierie sociale envers nos utilisateurs, nos clients ou nos prestataires, ni au phishing, ni à l'accès physique.
- Nous laisser un délai raisonnable pour corriger, et convenir avec nous de la date d'une éventuelle publication.
Périmètre
Inclus
arcanes.be et ses sous-domaines, ainsi que api.arcanes.be.
Exclus
Les services tiers que nous utilisons sans les opérer (hébergement, fournisseurs de données, prestataire de paiement) relèvent de leurs propres politiques. Sont également exclus les rapports portant uniquement sur :
- l'absence d'un en-tête HTTP recommandé, sans impact démontré ;
- la configuration SPF, DKIM ou DMARC, sans exploitation démontrée ;
- la version d'une bibliothèque, sans vulnérabilité exploitable démontrée ;
- l'auto-complétion des formulaires, l'énumération d'adresses à l'inscription, l'absence de limitation de débit — sans conséquence concrète ;
- la sortie brute d'un scanner automatisé, sans analyse ni preuve d'exploitabilité.
Récompenses
Nous n'exploitons pas de programme de récompense financière. Avec votre accord, nous mentionnons votre contribution sur notre page de remerciements. Les signalements envoyés dans l'attente d'un paiement ne recevront pas de réponse.
Cadre légal
La Belgique dispose d'un cadre de signalement des vulnérabilités porté par les articles 22 et 23 de la loi du 26 avril 2024 établissant un cadre pour la cybersécurité des réseaux et des systèmes d'information d'intérêt général pour la sécurité publique — la loi dite NIS2. Le Centre pour la Cybersécurité Belgique (CCB) y agit comme coordinateur et peut recevoir un signalement, y compris de manière anonyme.
Deux précisions que le CCB rappelle lui-même et que nous reprenons pour être clairs avec vous : ce cadre ne supprime pas les règles pénales existantes — un accès non autorisé reste une infraction — et la participation à une politique de divulgation n'emporte aucune exclusion générale de responsabilité. Les conditions posées par la loi doivent être respectées, notamment l'absence d'intention frauduleuse, la proportionnalité des moyens employés et l'absence de publication sans accord.
De notre côté : si vous respectez la présente politique, nous n'engagerons aucune action à votre encontre et considérerons votre démarche comme autorisée. Cet engagement ne porte que sur nos propres droits ; il ne lie ni les autorités ni nos prestataires.
Digital Arcanes SRL — security@arcanes.be