MyLittleWorld
AccueilFonctionnalitésPour les famillesOpérationsRessourcesTarifs
/
Se connecterCommencer

Politique de divulgation des vulnérabilités

Dernière mise à jour 20 août 2026

MyLittleWorld Inc. accorde une grande valeur au travail des chercheurs en sécurité indépendants qui nous aident à assurer la sécurité de notre plateforme pour les services de garde, le personnel et les familles qui en dépendent. Cette politique explique comment nous signaler une vulnérabilité de sécurité, ce à quoi vous pouvez vous attendre de notre part, et les règles de base à respecter lors de vos tests.

Portée

Cette politique s'applique à :

  • L'application Web MyLittleWorld (la plateforme principale de gestion de services de garde)
  • Le site Web de marketing de MyLittleWorld

Si vous n'êtes pas certain qu'un système est visé par cette politique, écrivez-nous avant d'effectuer des tests — nous préférons répondre à une question plutôt que de vous voir retenir une découverte légitime, ou tester par erreur un système qui ne nous appartient pas.

Ce qui est couvert

Nous sommes particulièrement intéressés par les signalements concernant :

  • Les scripts intersites (XSS)
  • Le contournement de l'authentification ou de la gestion des sessions
  • Le contournement des autorisations, y compris tout moyen d'accéder aux données d'une autre organisation (cela comprend tout contournement de nos contrôles d'isolation des locataires basés sur la sécurité au niveau des lignes (RLS) — cette catégorie est une priorité absolue pour nous)
  • L'exposition de données (p. ex. données sensibles retournées dans une réponse d'API alors qu'elles ne devraient pas l'être, références directes non sécurisées à des objets)
  • L'injection SQL ou d'autres vulnérabilités d'injection
  • La falsification de requête côté serveur (SSRF)
  • L'exécution de code à distance
  • Les erreurs de configuration importantes ayant un réel impact sur la sécurité

Ce qui n'est pas couvert

Afin de protéger les vrais enfants, familles et services de garde qui utilisent notre plateforme, veuillez ne pas :

  • Exécuter des scanners automatisés, des outils de fuzzing ou des tests de charge contre nos systèmes de production d'une manière qui pourrait dégrader le service pour de vrais clients
  • Tenter des tests de déni de service (DoS ou DDoS)
  • Tenter des attaques d'ingénierie sociale contre le personnel, les contractants ou les clients de MyLittleWorld (p. ex. hameçonnage, prétextage, vishing)
  • Tenter des attaques physiques contre nos bureaux, centres de données ou fournisseurs d'infrastructure
  • Accéder à, modifier, télécharger ou exfiltrer des données réelles de clients au-delà du minimum nécessaire pour démontrer une vulnérabilité
  • Effectuer des tests au nom d'une organisation cliente réelle, ou en utilisant ses identifiants, sans son autorisation explicite — créez plutôt votre propre compte de test lorsque c'est possible

Les signalements concernant des en-têtes de sécurité manquants, des drapeaux de cookies ou d'autres constats de bonnes pratiques à faible impact, sans chemin d'exploitation démontré, sont les bienvenus, mais pourraient être classés comme informationnels/faible priorité plutôt que traités immédiatement.

Comment signaler un problème

Écrivez à security@mylittleworld.ca en fournissant le plus de détails possible, notamment :

  • Une description claire de la vulnérabilité et de son impact potentiel
  • Des instructions de reproduction étape par étape
  • Tout code de preuve de concept, capture d'écran ou requête/réponse pouvant nous aider à reproduire le problème
  • Les URL ou points de terminaison concernés

Une clé PGP n'est pas requise actuellement pour effectuer un signalement — un courriel ordinaire convient. Des signalements détaillés et reproductibles nous permettent d'enquêter et de corriger les problèmes beaucoup plus rapidement qu'un signalement sans étapes de reproduction.

À quoi vous attendre de notre part

  • Accusé de réception : Nous visons à accuser réception de votre signalement dans un délai de 3 jours ouvrables.
  • Communication : Nous vous tiendrons raisonnablement informé de notre progression pendant que nous enquêtons et travaillons à une correction. Si nous avons besoin de plus d'informations pour reproduire le problème, nous vous les demanderons.
  • Délai de correction : Ce délai varie selon la gravité et la complexité du problème. Nous priorisons les problèmes critiques (comme les contournements de l'isolation des locataires ou de l'authentification) pour une correction le plus rapidement possible.
  • Reconnaissance : Nous n'offrons pas actuellement de programme de prime aux bogues rémunéré (voir ci-dessous), mais si vous souhaitez une reconnaissance publique pour une découverte validée, il nous fera plaisir de souligner votre contribution une fois le problème résolu, avec votre permission.

Engagement de bonne foi (« safe harbor »)

MyLittleWorld n'engagera pas de poursuites judiciaires contre, et ne signalera pas aux forces de l'ordre, un chercheur en sécurité qui :

  • Fait un effort de bonne foi pour se conformer à cette politique;
  • Nous signale une vulnérabilité rapidement et ne la divulgue pas publiquement avant que nous ayons eu une occasion raisonnable d'enquêter et d'y remédier;
  • N'accède pas à, ne modifie pas et n'exfiltre pas de données réelles de clients au-delà de ce qui est strictement nécessaire pour démontrer la vulnérabilité, et supprime rapidement ces données une fois le signalement effectué;
  • Ne dégrade pas le service ou la disponibilité de notre plateforme pour de vrais clients;
  • Et, de façon générale, agit de bonne foi en évitant les atteintes à la vie privée, la destruction de données, ainsi que l'interruption ou la dégradation de nos services.

Cet engagement de bonne foi s'applique uniquement aux activités de recherche et de divulgation menées conformément à cette politique. Il ne s'applique pas aux activités qui contreviennent à la section « Ce qui n'est pas couvert » ci-dessus.

Aucun programme de prime aux bogues (pour l'instant)

Par souci de transparence : MyLittleWorld n'offre pas actuellement de programme de prime aux bogues rémunéré. Il s'agit d'une possibilité que nous pourrions envisager à l'avenir, à mesure que l'entreprise et le programme évoluent, mais nous ne pouvons pas, aujourd'hui, offrir de récompenses monétaires pour les signalements. Nous pouvons, et allons, offrir une reconnaissance publique et nos sincères remerciements aux chercheurs qui nous aident à trouver et à corriger de réels problèmes, si cela vous intéresse.

Questions

Pour toute question au sujet de cette politique, écrivez à security@mylittleworld.ca.

MyLittleWorld
© 2026 MyLittleWorld. Conçu pour les équipes en services de garde.
AccueilFonctionnalitésPour les famillesOpérationsRessourcesTarifsÀ proposSécuritéCentre de confianceFAQConfidentialitéConditionsContact