Sécurité
Comment nous protégeons vos données, et comment signaler une vulnérabilité.
Dernière mise à jour : 2 juin 2026
Signaler une vulnérabilité
Envoyez un e-mail à security@openalacarte.com avec les détails du problème. Nous accusons réception sous 24 heures et visons à trier sous 72 heures. Chiffrez les détails de l'exploit avec notre clé PGP (liée depuis la même adresse). Merci de ne pas ouvrir de tickets GitHub publics pour les signalements de sécurité.
Sphère de sécurité
Nous n'engagerons pas de poursuites judiciaires contre les chercheurs qui respectent ces consignes : signaler de bonne foi, ne pas accéder à plus de données que nécessaire pour démontrer le problème, ne pas dégrader le service, ne pas exfiltrer ni conserver les données des clients, et nous laisser un délai raisonnable pour corriger avant toute divulgation publique (par défaut : 90 jours).
Périmètre
Dans le périmètre : openalacarte.com et *.openalacarte.com, notre API publique sur /api/v1/*, le widget de réservation intégrable, nos applications mobiles si elles sont publiées. Hors périmètre : les pages de restaurants appartenant aux clients, les services tiers (Stripe, etc.), les attaques par déni de service, l'ingénierie sociale contre le personnel, les attaques physiques.
Ce dont nous voulons entendre parler
Contournement d'authentification et de session, élévation de privilèges, secrets exposés, injection SQL, XSS qui survit à nos protections existantes, IDOR permettant d'accéder aux données d'un autre client, contrôle d'accès défaillant, falsification de requête côté serveur, exécution de code à distance, cryptographie défaillante, problèmes de chaîne d'approvisionnement affectant nos dépendances.
Ce dont nous préférerions ne pas entendre parler (faible signal)
En-têtes de sécurité manquants sans chaîne d'exploitation, clickjacking théorique sur des pages sans actions sensibles, absence de limitation de débit sur les points de terminaison publics (nous limitons le débit en périphérie), self-XSS, divulgation de version logicielle, absence de drapeaux de cookies de bonnes pratiques sans exploit, usurpation de contenu sans injection.
Nos pratiques de sécurité
TLS 1.2+ en transit, AES-256-GCM au repos pour les champs sensibles (jetons POS, secrets SSO, secrets de capteurs). Les secrets résident uniquement dans le coffre à secrets de la plateforme d'hébergement — jamais dans le code source. Journal d'audit en ajout seul pour chaque action privilégiée. Sauvegardes quotidiennes chiffrées de la base de données avec récupération à un instant précis et exercices de restauration réguliers. Télémétrie Sentry sur toutes les erreurs serveur. En-têtes CSP, HSTS, X-Frame-Options, Referrer-Policy sur chaque réponse.
Conformité
Stripe gère toutes les données de carte — nous ne stockons jamais les numéros de carte complets. Nous proposons un accord de traitement des données à tous nos clients professionnels. L'enregistrement auprès de l'ICO, un registre conforme à l'article 30 du UK GDPR et SOC 2 Type 1 sont prévus avant le lancement commercial ; nous ne les mentionnerons ici qu'une fois en place.
Remerciements
Nous remercions publiquement les chercheurs qui divulguent de manière responsable. Avec votre permission, votre nom (ou pseudonyme) apparaîtra sur cette page une fois le problème corrigé et divulgué. Aucun chercheur remercié pour le moment — soyez le premier.
Des questions sur ce document ? Écrivez à legal@openalacarte.com