Divulgation de vulnérabilités
Mis à jour le 8 septembre 2026. C'est la politique nommée par security.txt . Elle couvre le site public ReconSec, pas les assessments clients.
Périmètre
Dans le périmètre : reconsec.io, www.reconsec.io s'il est un jour servi, et les hôtes de prévisualisation Vercel clairement liés à ce projet. Hors périmètre : systèmes clients, boîtes mail, sous-traitants, et tout hôte non nommé ici.
Règles
Pas de DDoS. Pas d'interruption de service. Pas d'accès aux données d'autrui. Pas de scanners automatisés qui inondent l'origine. Pas de paiement comme condition de la signalisation. L'ingénierie sociale des personnes est hors périmètre.
Bonne foi
Si vous restez dans cette politique, nous n'engagerons pas de poursuite contre vous pour cette recherche. Nous pouvons encore saisir les autorités en cas d'extorsion, de vol de données ou d'interruption de service.
Signalement
Écrivez à team@reconsec.io avec l'hôte, le chemin, ce que vous avez observé, et de quoi reproduire. Nous accuserons réception, enquêterons, et vous dirons quand un correctif est en ligne. Il n'y a pas de bug bounty public sur ce site.