Arcanes
    Analyser un bienSe connecter
    Sécurité

    Divulgation coordonnée de vulnérabilités

    Arcanes croise des données officielles et traite des informations confiées par ses utilisateurs. Si vous découvrez une faiblesse dans nos systèmes, nous voulons le savoir. Cette page décrit comment nous la signaler et ce que vous pouvez attendre de nous.

    Dernière mise à jour : 19 août 2026

    Canal de signalement

    security@arcanes.be

    Langues acceptées : français, néerlandais, anglais.

    Ce que doit contenir votre rapport

    • Le composant concerné : URL, endpoint ou page exacte.
    • Les étapes permettant de reproduire le comportement.
    • L'impact que vous estimez possible.
    • Toute capture d'écran ou preuve de concept utile.
    • Si vous souhaitez être crédité publiquement, le nom ou pseudonyme à utiliser.

    Nos délais

    Arcanes est édité par une petite structure. Les délais ci-dessous sont ceux que nous pouvons tenir réellement, y compris en période de congés.

    Accusé de réception5 jours ouvrables
    Première évaluation de la gravité10 jours ouvrables
    Information sur la correction prévue30 jours

    Nous vous tenons informé jusqu'à la clôture du signalement.

    Ce que nous vous demandons

    • Ne pas accéder, modifier, extraire ni supprimer des données qui ne vous appartiennent pas. Si vous rencontrez des données personnelles, interrompez vos tests et signalez-le immédiatement.
    • Ne pas dégrader la disponibilité du service : pas de déni de service, pas de campagne automatisée à fort volume, pas d'envois massifs via nos formulaires.
    • Ne pas recourir à l'ingénierie sociale envers nos utilisateurs, nos clients ou nos prestataires, ni au phishing, ni à l'accès physique.
    • Nous laisser un délai raisonnable pour corriger, et convenir avec nous de la date d'une éventuelle publication.

    Périmètre

    Inclus

    arcanes.be et ses sous-domaines, ainsi que api.arcanes.be.

    Exclus

    Les services tiers que nous utilisons sans les opérer (hébergement, fournisseurs de données, prestataire de paiement) relèvent de leurs propres politiques. Sont également exclus les rapports portant uniquement sur :

    • l'absence d'un en-tête HTTP recommandé, sans impact démontré ;
    • la configuration SPF, DKIM ou DMARC, sans exploitation démontrée ;
    • la version d'une bibliothèque, sans vulnérabilité exploitable démontrée ;
    • l'auto-complétion des formulaires, l'énumération d'adresses à l'inscription, l'absence de limitation de débit — sans conséquence concrète ;
    • la sortie brute d'un scanner automatisé, sans analyse ni preuve d'exploitabilité.

    Récompenses

    Nous n'exploitons pas de programme de récompense financière. Avec votre accord, nous mentionnons votre contribution sur notre page de remerciements. Les signalements envoyés dans l'attente d'un paiement ne recevront pas de réponse.

    Cadre légal

    La Belgique dispose d'un cadre de signalement des vulnérabilités porté par les articles 22 et 23 de la loi du 26 avril 2024 établissant un cadre pour la cybersécurité des réseaux et des systèmes d'information d'intérêt général pour la sécurité publique — la loi dite NIS2. Le Centre pour la Cybersécurité Belgique (CCB) y agit comme coordinateur et peut recevoir un signalement, y compris de manière anonyme.

    Deux précisions que le CCB rappelle lui-même et que nous reprenons pour être clairs avec vous : ce cadre ne supprime pas les règles pénales existantes — un accès non autorisé reste une infraction — et la participation à une politique de divulgation n'emporte aucune exclusion générale de responsabilité. Les conditions posées par la loi doivent être respectées, notamment l'absence d'intention frauduleuse, la proportionnalité des moyens employés et l'absence de publication sans accord.

    De notre côté : si vous respectez la présente politique, nous n'engagerons aucune action à votre encontre et considérerons votre démarche comme autorisée. Cet engagement ne porte que sur nos propres droits ; il ne lie ni les autorités ni nos prestataires.

    Digital Arcanes SRL — security@arcanes.be