N'ouvrez pas d'issue publique pour une faille de sécurité.
Passez par l'un de ces canaux :
- Advisory GitHub — onglet Security du dépôt concerné → Report a vulnerability.
- Discord — message privé à un owner sur le serveur.
Un rapport utile contient : le dépôt et la version concernés, les étapes de reproduction, l'impact constaté et, si possible, un correctif proposé.
| Étape | Délai visé |
|---|---|
| Accusé de réception | 48 heures |
| Évaluation initiale | 7 jours |
| Correctif ou plan de correction | 30 jours |
Sont concernés : exécution de code arbitraire, fuite de tokens ou de configuration, élévation de privilèges dans les bots, contournement des protections de Silent Protect.
Sont hors périmètre : les vulnérabilités des services tiers (Discord, hébergeurs), et les problèmes qui découlent d'une configuration volontairement non sécurisée.
Une faille est rendue publique après la sortie du correctif. Les personnes qui signalent sont créditées dans l'advisory, sauf demande contraire.