Aller au contenu
←Retour au portfolio

Politiques du site · Goh Kun Ming

Sécurité et signalement des vulnérabilités

Comment signaler un problème présumé en toute sécurité, avec un périmètre clair et sans promesses non étayées.

Mise à jour: 2026-10-08

Ces notices décrivent la version portable actuelle. Les détails de l’hébergement doivent être ajoutés avant la mise en ligne publique.

Sur cette page

  1. Signaler un problème en privé
  2. Périmètre et conduite sûre
  3. Traitement des signalements
  4. Périmètre de sécurité actuel

Signaler un problème en privé

Si vous pensez avoir trouvé une faiblesse de sécurité dans ce portfolio, écrivez à kunmingaden@gmail.com avec l’objet Portfolio security report. Décrivez la page ou fonction concernée, le comportement attendu, ce qui s’est produit et les étapes minimales pour le reproduire. Indiquez votre navigateur et l’heure approximative si cela est pertinent.

Partagez uniquement les éléments nécessaires à la compréhension du problème. Retirez mots de passe, jetons, informations personnelles et données sans rapport des captures d’écran ou journaux. Commencez par une courte description si les détails sont sensibles ; n’envoyez pas de secrets ni de pièces jointes malveillantes actives par e-mail ordinaire. Aucune clé publique de chiffrement n’est actuellement désignée par cette politique.

Périmètre et conduite sûre

Ce canal de signalement couvre les pages et le code de l’application du portfolio. Il n’autorise pas de tests sur l’hébergeur, la messagerie, les dépôts liés, les employeurs, les établissements d’enseignement ou d’autres systèmes tiers. Ces opérateurs disposent de leurs propres canaux et règles de signalement.

Utilisez la méthode la moins intrusive permettant d’établir le problème. Arrêtez si le test risque d’exposer les informations d’autrui, de modifier des données qui ne vous appartiennent pas ou d’affecter la disponibilité. Ne réalisez pas de tests de déni de service, de scans massifs, d’ingénierie sociale, d’attaques sur les identifiants ou d’accès persistant. Obtenez une autorisation spécifique avant tout test actif dépassant l’utilisation normale des pages publiques.

Cette politique invite à signaler des observations ; elle ne constitue ni une autorisation générale d’accès aux systèmes ni un accord de protection juridique. Elle ne crée pas de programme de prime aux bogues et ne promet ni paiement, ni crédit public, ni immunité contre les actions d’un tiers.

Traitement des signalements

Les signalements peuvent aider à reproduire et évaluer une faiblesse et à identifier une correction adaptée. Des détails pertinents peuvent devoir être partagés avec un prestataire ou le mainteneur d’un composant participant à la résolution. Précisez les informations que vous préféreriez ne pas voir partagées et évitez les données personnelles inutiles.

Merci de laisser une possibilité raisonnable d’enquêter avant de publier les détails d’exploitation et de discuter du calendrier de divulgation par le même canal de contact. Ce portfolio personnel ne propose pas de réponse aux incidents 24 heures sur 24 ni de délai garanti d’accusé de réception, de correction ou de divulgation. Les obligations légales applicables à un incident restent inchangées.

Périmètre de sécurité actuel

Le site statique par défaut n’a ni connexion utilisateur, ni paiement, ni téléversement, ni formulaire relié à une base de données. Le guide AWS préparé utilise les autorisations d’exécution du serveur ; les visiteurs ne reçoivent aucun identifiant du fournisseur. Il limite la taille des requêtes, le contexte, les appels au modèle et l’usage partagé. Son outil de recherche lit les documents publics vérifiés du portfolio, pas des fichiers privés ou sites arbitraires. Les contrôles des entrées, sorties et sources réduisent les risques sans garantir l’exactitude ni empêcher tous les abus. L’historique et les réglages locaux restent dans le navigateur. L’audio facultatif n’utilise ni microphone ni service audio distant.

Les revues de sources et tests automatisés locaux ne décrivent qu’une version testée ; ils ne certifient pas la sécurité et ne prouvent pas que toutes les vulnérabilités ont été trouvées. Les contrôles AWS préparés incluent un accès restreint à l’origine, des en-têtes de sécurité et des compteurs partagés d’abus et de budget. L’IA reste désactivée en attendant les contrôles du fournisseur, des journaux et du déploiement. HTTPS public, DNS, en-têtes, autorisations et comportement des contrôles doivent être vérifiés séparément avant activation. Actualisez votre navigateur et évitez les informations confidentielles dans les deux modes.

Télécharger le recueil des politiques (PDF)

L’édition web est recommandée pour la lecture et les technologies d’assistance.

ConfidentialitéConditionsSécuritéAccessibilité Mentions de tiers

Portfolio indépendant. Ce site n’est pas un site officiel de Minecraft. Il n’est ni approuvé par Mojang ou Microsoft, ni associé à ces entreprises.

Quitter ce monde ?

Vous allez ouvrir un autre site web.

Destination
Lien complet