Sécurité
Vous avez trouvé une vulnérabilité dans TEELS ? Dites-le-nous. Nous préférons nettement l’apprendre de vous que le lire ailleurs plus tard.
Comment nous signaler une faille
Par e-mail à security@teels.ch, en allemand ou en anglais.
Le responsable est Philipp Häfelfinger (CTO), suppléé par Roman Marty (CEO). La même adresse est publiée sous forme lisible par machine dans un fichier security.txt conforme à la RFC 9116.
Ce qui nous aide dans un signalement : ce que vous avez trouvé, comment le reproduire et ce qu’un attaquant pourrait en faire. Une description sommaire d’un problème réel nous est plus utile qu’une description soignée d’un problème théorique — envoyez ce que vous avez.
Nos engagements
- Dans les 3 jours ouvrables, nous accusons réception de votre signalement.
- Dans les 10 jours ouvrables, vous recevez une première réponse sur le fond.
- Ensuite, nous vous tenons informé à chaque étape importante jusqu’à la clôture du cas.
Les jours ouvrables sont ceux du canton de Zurich.
Nous n’exploitons pas de programme de bug bounty et ne rémunérons pas les signalements. Si vous souhaitez être cité nommément, dites-le — nous vous mentionnerons dans les notes de version dès que le correctif sera livré.
Safe harbour
La recherche en sécurité menée de bonne foi est la bienvenue ; nous n’engageons contre elle ni action judiciaire ni démarche auprès des autorités de poursuite pénale. De bonne foi signifie :
- Vous travaillez uniquement avec votre propre compte et vos propres données, ou avec une organisation de test que vous avez créée vous-même.
- Vous n’accédez pas aux données de tiers, vous ne les modifiez pas et ne les copiez pas. Si vous voyez par mégarde les données d’une autre cliente ou d’un autre client : interrompez, ne conservez rien, informez-nous — c’est précisément cela, le constat.
- Pas de déni de service, pas de tests de charge ou de stress contre l’exploitation productive, pas d’hameçonnage ni d’ingénierie sociale visant nos collaborateurs ou nos clientes et clients.
- Vous nous laissez le temps de corriger le problème avant de le publier. Si nous restons muets au-delà des délais indiqués ci-dessus, vous n’êtes plus lié par cet engagement.
En dehors de ces limites, le safe harbour ne s’applique pas. À l’intérieur, il s’applique — y compris lorsque l’investigation ne révèle rien.
Périmètre
Dans le périmètre : l’application TEELS, ses interfaces REST et MCP, ce site web et tout ce que nous exploitons et qui est accessible depuis là.
Hors périmètre, et mieux traité ailleurs :
- Les problèmes affectant des services que nous ne faisons qu’utiliser — hébergeur, prestataire de paiement, source de données météo. Signalez-les à l’exploitant concerné.
- L’absence d’en-têtes de sécurité ou des réglages TLS sans impact démontré.
- Les sorties brutes d’un scanner automatique, sans analyse de ce qui en découle réellement.
Mise à jour : août 2026