Sécurité
Comment nous protégeons vos données et comment nous contacter en cas de problème.
HTTPS partout
Toutes les communications sont chiffrées en TLS.
Contact dédié
Un email de sécurité pour les signalements.
Réponse rapide
Engagement de première réponse sous 72 h.
Périmètre clair
Les règles de signalement responsable définies.
Signaler une vulnérabilité
Si vous découvrez une vulnérabilité de sécurité affectant Playce Club, nous vous remercions de nous la signaler de manière responsable (responsible disclosure) avant toute divulgation publique.
Utiliser le formulaire de signalementOu par email : security@playceclub.app
Précisez dans votre message :
- La nature de la vulnérabilité (type, composant affecté)
- Les étapes pour reproduire le problème
- L'impact potentiel estimé
- Si possible, une preuve de concept (PoC) non destructive
Notre engagement
- Première réponse sous 72 heures ouvrées
- Analyse et qualification de la vulnérabilité dans un délai raisonnable
- Correction prioritaire si la vulnérabilité est confirmée
- Information du signalant une fois la correction déployée
- Crédit dans nos notes de version si souhaité
Nous nous engageons à ne pas engager de poursuites judiciaires contre les chercheurs agissant de bonne foi dans le cadre d'un signalement responsable.
Périmètre
Les éléments suivants sont dans le périmètre :
- Application web : playceclub.app
- API publique et authentification
- Gestion des données membres et documents
- Politiques de sécurité (RLS, CORS, headers)
Hors périmètre (à ne pas tester) :
- Attaques DoS ou DDoS
- Ingénierie sociale envers l'équipe ou les utilisateurs
- Tests automatisés intrusifs en production
- Accès à des données d'autres clubs sans autorisation
- Infrastructure tierce (Vercel, Supabase)
Programme de bug bounty
Playce Club ne propose pas encore de programme de bug bounty avec récompense financière. Nous offrons en revanche notre reconnaissance et un crédit public pour tout signalement validé et traité avec succès.
Mesures de sécurité en place
- Chiffrement HTTPS/TLS sur l'ensemble du service
- Authentification via Supabase Auth (JWT, sessions sécurisées)
- Row Level Security (RLS) PostgreSQL — isolation stricte des données par club
- Headers de sécurité : HSTS, X-Frame-Options, X-Content-Type-Options, CSP
- Stockage fichiers privé (buckets Supabase non publics)
- Pas de script analytics tiers ni de tracker externe
Ce document s'inspire du standard security.txt. Notre fichier /.well-known/security.txt est également disponible.