Les correctifs de sécurité sont appliqués sur la branche main du dépôt public.
Ne créez pas d’issue publique pour une faille de sécurité.
Préférez :
- GitHub Security Advisories (privé), ou
- un contact direct via le profil GitHub du mainteneur : @mickaelrebeau
Incluez si possible :
- une description claire de la vulnérabilité
- les étapes de reproduction ou une PoC minimale
- l’impact estimé (auth, données, paiements Stripe, etc.)
- votre environnement de test
Nous visons un accusé de réception sous 7 jours, puis une correction ou un plan de mitigation raisonnable selon la gravité.
- Ne jamais committer de secrets (
.env, clés Stripe, OAuth, S3, etc.) - Utiliser des valeurs factices dans
.env.exampleuniquement - Signaler aussi les fuites accidentelles de credentials dans l’historique Git