---
title: "Sécurité et signalement de failles | MyBebine"
description: "Comment mybebine.com est protégé (HTTPS et HSTS, CSP stricte, données minimales, base verrouillée) et comment nous signaler une vulnérabilité de bonne foi."
url: https://mybebine.com/fr/securite/
language: fr
alternates:
  en: https://mybebine.com/security/
last_modified: 2026-09-26
publisher: MyBebine (a Los Bebes Inc product)
---

# Sécurité et signalement des vulnérabilités

Mis à jour 26 septembre 2026

MyBebine est un produit de Los Bebes Inc, une société d’ingénierie logicielle et de cybersécurité. Nous construisons ce site comme ceux de nos clients : collecter le moins possible, tout valider côté serveur et n’accorder à chaque composant que les droits dont il a besoin. Aucun système n’est parfaitement sûr : si vous découvrez une faille, dites-le-nous. Cette page explique comment.

## Comment ce site est-il protégé ?

- **HTTPS uniquement, avec HSTS.** Votre navigateur se connecte à nous par une connexion chiffrée et retient qu’il doit refuser toute connexion non sécurisée.
- **Une politique de sécurité du contenu (CSP) stricte.** Les pages ne peuvent exécuter que les scripts et styles que nous avons explicitement autorisés, ce qui bloque l’essentiel du code injecté.
- **Aucun script tiers sur les pages publiques.** Aucun script publicitaire, de mesure d’audience ou de suivi, et la protection anti-spam du formulaire (un petit calcul résolu par votre navigateur) fonctionne sur nos propres serveurs.
- **Une collecte minimale.** Nous ne demandons que ce qui est nécessaire pour vous répondre (voir notre [politique de confidentialité](https://mybebine.com/fr/confidentialite/)).
- **Une validation côté serveur.** Chaque envoi de formulaire est contrôlé sur notre serveur : type, longueur, format. Les vérifications dans votre navigateur servent au confort, pas à la sécurité.
- **Une limitation des envois.** Les envois répétés sont freinés grâce à une empreinte salée de l’adresse IP, supprimée sous 24 heures.
- **Des secrets qui restent sur le serveur.** Clés d’API et identifiants sont conservés dans un gestionnaire de secrets, jamais dans le code que télécharge votre navigateur.
- **Une base de données fermée par défaut.** Notre base refuse tout accès direct depuis un navigateur ; seul notre code serveur peut la lire ou y écrire. Elle est hébergée dans l’UE (Belgique) et chiffrée au repos par Google.
- **Le principe du moindre privilège.** Nos outils de build, de publication et nos composants serveur ne disposent que des autorisations strictement nécessaires.
- **L’audit des dépendances.** Nous limitons le nombre de paquets tiers et vérifions l’absence de vulnérabilités connues à chaque mise à jour.

## Comment signaler une vulnérabilité ?

Écrivez à [support@mybebine.com](mailto:support@mybebine.com) avec « Security » en objet. Merci d’indiquer :

- l’URL ou le composant concerné ;
- la nature du problème et ce qu’un attaquant pourrait en faire ;
- les étapes précises pour le reproduire, avec, le cas échéant, une preuve de concept ou des captures d’écran ;
- le moyen de vous recontacter.

N’incluez pas de données personnelles de tiers dans votre signalement.

## Que se passe-t-il ensuite ?

- Nous accusons réception de votre signalement sous 3 jours ouvrés.
- Nous l’analysons, vous tenons informé de l’avancement et vous prévenons une fois le problème corrigé.
- Merci de nous laisser un délai raisonnable de correction avant toute publication. Nous pouvons convenir avec vous d’une date de divulgation.

## Qu’est-ce qui entre dans le périmètre ?

Le site mybebine.com, y compris ses pages, ses formulaires et les points d’accès serveur qui les traitent.

## Qu’est-ce qui en est exclu ?

- les attaques par déni de service, les tests de charge et tout ce qui dégrade le site pour les autres ;
- l’ingénierie sociale ou l’hameçonnage visant notre équipe, nos clients ou nos partenaires ;
- les attaques physiques contre nos bureaux ou notre matériel ;
- le spam, y compris les envois massifs ou automatisés via nos formulaires au-delà du strict nécessaire pour démontrer un problème ;
- les services tiers que nous utilisons, comme Google Firebase, WhatsApp ou notre fournisseur de messagerie : adressez-vous à eux, via leurs propres programmes ;
- les sites et comptes de nos clients, qui leur appartiennent ;
- les rapports de scanners automatiques sans impact exploitable démontré ;
- les recommandations de bonnes pratiques sans impact de sécurité démontré, comme les réglages SPF ou DMARC de la messagerie ;
- les valeurs publiques par conception, comme notre clé IndexNow et les calculs anti-spam.

## Risquez-vous des poursuites ?

Non, si vous agissez de bonne foi et respectez cette politique : nous considérons alors vos recherches comme autorisées et n’engagerons aucune action en justice contre vous à ce titre. En contrepartie, merci de :

- ne tester qu’avec vos propres données et comptes, sans jamais consulter, modifier ou supprimer des données qui ne vous appartiennent pas ; si vous tombez sur les données de quelqu’un d’autre, arrêtez-vous, ne les conservez pas et prévenez-nous ;
- ne prélever que le minimum de données nécessaire pour prouver le problème ;
- vous abstenir de tout déni de service, de toute ingénierie sociale et de tout spam ;
- nous laisser un délai raisonnable de correction avant toute divulgation publique.

Cet engagement couvre les systèmes exploités par MyBebine. Nous ne pouvons pas autoriser de tests sur des services tiers.

## Proposez-vous une prime aux bogues ?

Pas pour le moment : nous n’avons pas de programme de bug bounty rémunéré.

## Où trouver plus d’informations ?

- Notre fichier de contact sécurité lisible par machine, [/.well-known/security.txt](https://mybebine.com/.well-known/security.txt), au format standard [RFC 9116](https://www.rfc-editor.org/rfc/rfc9116).
- La [politique de divulgation responsable de Los Bebes Inc](https://losbebesinc.com/responsible-disclosure), qui couvre les sites, API et applications de la société mère.
