Vous avez trouvé une faille ? On veut la connaître.
Chef Pixel construit et héberge des sites et des instances Odoo pour ses clients. Si vous repérez un problème de sécurité, cette page explique comment nous le transmettre, ce que nous en faisons, et ce que nous vous garantissons en retour.
Notre position en trois phrases
Nous préférons apprendre l'existence d'une faille par un chercheur que par un incident. Un signalement fait dans les règles est toujours bienvenu, y compris de la part d'un pentester mandaté par l'un de nos clients. En échange, nous nous engageons à vous répondre, à vous tenir informé de la correction et à ne pas engager de poursuites contre un chercheur qui respecte cette page.
Un test sans accord préalable reste une infraction. Le Code pénal français (articles 323-1 à 323-7) sanctionne l'accès ou le maintien frauduleux dans un système d'information. Notre bienveillance vis-à-vis des chercheurs ne remplace pas une autorisation : avant tout test actif sur un site que nous opérons, prévenez-nous et communiquez-nous vos adresses IP sources. Nous les inscrirons en liste blanche afin que vous ne déclenchiez pas nos blocages automatiques.
Comment nous signaler une vulnérabilité
Quatre étapes, pas de formulaire : nous ne voulons recevoir vos rapports que par un canal chiffré.
Vérifiez le périmètre
Le domaine ou l'instance concernée doit être opérée par Chef Pixel. En cas de doute, demandez-nous avant de tester.
Rédigez un rapport reproductible
URL, étapes exactes, impact constaté, capture ou requête. Pas de données clients dans le rapport : une preuve minimale suffit.
Chiffrez et envoyez
Chiffrez le message avec notre clé GPG publique, puis envoyez-le à l'adresse de sécurité indiquée en bas de page.
Attendez notre retour
Accusé de réception, qualification, correction, puis publication coordonnée si vous le souhaitez.
Comment nous signaler une vulnérabilité
Quatre étapes, pas de formulaire : nous ne voulons recevoir vos rapports que par un canal chiffré.
Contrôle d'accès
Élévation de privilèges, accès à un enregistrement d'un autre utilisateur ou d'une autre société (IDOR, règles d'accès Odoo mal configurées, portail client).
Injection exploitable
Injection SQL, exécution de code côté serveur, XSS stocké ou réfléchi avec un impact démontré sur un compte ou des données.
Exposition de données
Documents, exports, sauvegardes ou endpoints accessibles sans authentification, secrets ou clés d'API visibles.
Modules et connecteurs
Documents, exports, sauvegardes ou endpoints accessibles sans authentification, secrets ou clés d'API visibles.
Infrastructure
Services exposés par erreur, configuration TLS ou serveur permettant une compromission réelle.
Autre chose ?
Envoyez-le quand même : nous qualifions au cas par cas tout ce qui a un impact concret.
Dans le périmètre
Sites, boutiques et instances Odoo hébergés ou infogérés par Chef Pixel
Modules, thèmes et connecteurs développés par Chef Pixel
Nos propres domaines et outils internes exposés sur Internet
Tests convenus avec l'un de nos clients, IP déclarées au préalable
Hors périmètre
Déni de service, tests de charge, fuzzing massif
Ingénierie sociale, phishing de nos équipes ou de nos clients
Problèmes déjà bloqués par notre pare-feu applicatif
Comportements documentés d'Odoo, PrestaShop ou WordPress connus de l'éditeur
Rapports issus d'un scanner automatique sans preuve d'exploitation
Failles de navigateurs, d'extensions ou de services tiers que nous n'opérons pas
Contact sécurité
Un seul point d'entrée, chiffré. Les autres canaux (formulaire, réseaux sociaux, support client) ne sont pas suivis pour les vulnérabilités.
- E-mail : hello@chef-pixel.fr
- Clé GPG : www.chef-pixel.fr/.well-known/chefpixel-security.asc
- security.txt : www.chef-pixel.fr/.well-known/security.txt
Questions fréquentes
Nous accusons réception, reproduisons le problème, puis vous indiquons s'il est retenu et le délai de correction visé. Vous serez informé quand le correctif est déployé.
Un rapport de vulnérabilité décrit une faille encore ouverte. Nous refusons qu'il transite en clair, y compris dans nos propres boîtes mail. Les messages non chiffrés sont supprimés sans être lus.
Oui, après correction et d'un commun accord. Par défaut nous proposons 90 jours à compter de l'accusé de réception ; ce délai peut être raccourci si le correctif est déployé plus tôt.
Cette page peut évoluer ; la version en ligne fait foi. En nous transmettant un rapport, vous acceptez les règles décrites ici. Chef Pixel n'engage aucune action judiciaire contre un chercheur qui respecte le périmètre, limite ses actions à la démonstration de la faille et nous laisse le temps de corriger avant toute publication. Dernière mise à jour : septembre 2026.