Signaler une faille
Si vous découvrez une vulnérabilité, écrivez à support@yeria.app en décrivant précisément ce que vous avez observé et comment le reproduire.
Nous vous demandons de ne pas divulguer publiquement la faille avant que le correctif soit déployé, de ne pas accéder aux données d'autrui plus que nécessaire pour établir la preuve, et de ne pas dégrader le service. Aucune poursuite ne sera engagée contre une recherche menée dans ces conditions.
Comment votre compte est protégé
- Mot de passe : jamais conservé en clair, seule une empreinte cryptographique est stockée.
- Adresse e-mail vérifiée par un code à usage unique avant activation du compte.
- Double authentification par application, activable depuis votre profil.
- Un changement de mot de passe met fin à toutes les sessions ouvertes : un accès volé cesse immédiatement de fonctionner.
- Session close après dix jours d'inactivité dans l'application, six heures sur le site.
Comment les services sont contrôlés
- Chaque service déclare une clé publique. Les vues qu'il envoie sont signées, et l'application refuse toute vue qu'elle ne peut pas vérifier avec cette clé.
- La publication au catalogue public passe par une revue. Avant approbation, un service ne peut ouvrir l'accès qu'à cinq personnes.
- L'application appelle directement le serveur du fournisseur : le jeton d'accès Yeria n'est jamais transmis à un autre domaine que celui de la plateforme.
- Un fournisseur ne peut lire ni modifier que ses propres services et sa propre organisation.
Ce que Yeria ne voit pas
Le contenu de vos échanges avec un service ne transite pas par la plateforme : Yeria fournit le registre, l'authentification et les notifications, pas le service lui-même.