Se rendre au contenu

Vous avez trouvé une faille ? On veut la connaître. 

Chef Pixel construit et héberge des sites et des instances Odoo pour ses clients. Si vous repérez un problème de sécurité, cette page explique comment nous le transmettre, ce que nous en faisons, et ce que nous vous garantissons en retour. 

Signaler une vulnérabilité      Voir le périmètre 

Notre position en trois phrases

Nous préférons apprendre l'existence d'une faille par un chercheur que par un incident. Un signalement fait dans les règles est toujours bienvenu, y compris de la part d'un pentester mandaté par l'un de nos clients. En échange, nous nous engageons à vous répondre, à vous tenir informé de la correction et à ne pas engager de poursuites contre un chercheur qui respecte cette page.


  Un test sans accord préalable reste une infraction. Le Code pénal français (articles 323-1 à 323-7) sanctionne l'accès ou le maintien frauduleux dans un système d'information. Notre bienveillance vis-à-vis des chercheurs ne remplace pas une autorisation : avant tout test actif sur un site que nous opérons, prévenez-nous et communiquez-nous vos adresses IP sources. Nous les inscrirons en liste blanche afin que vous ne déclenchiez pas nos blocages automatiques.

 

Comment nous signaler une vulnérabilité

Quatre étapes, pas de formulaire : nous ne voulons recevoir vos rapports que par un canal chiffré.

1

Vérifiez le périmètre 

Le domaine ou l'instance concernée doit être opérée par Chef Pixel. En cas de doute, demandez-nous avant de tester. 

2

Rédigez un rapport reproductible 

URL, étapes exactes, impact constaté, capture ou requête. Pas de données clients dans le rapport : une preuve minimale suffit. 

3

Chiffrez et envoyez 

Chiffrez le message avec notre clé GPG publique, puis envoyez-le à l'adresse de sécurité indiquée en bas de page. 

4

Attendez notre retour

Accusé de réception, qualification, correction, puis publication coordonnée si vous le souhaitez.

Comment nous signaler une vulnérabilité

Quatre étapes, pas de formulaire : nous ne voulons recevoir vos rapports que par un canal chiffré.

🔑

Contrôle d'accès 

Élévation de privilèges, accès à un enregistrement d'un autre utilisateur ou d'une autre société (IDOR, règles d'accès Odoo mal configurées, portail client).

💉

 Injection exploitable

Injection SQL, exécution de code côté serveur, XSS stocké ou réfléchi avec un impact démontré sur un compte ou des données.

📤

 Exposition de données

Documents, exports, sauvegardes ou endpoints accessibles sans authentification, secrets ou clés d'API visibles.

🧩

Modules et connecteurs

Documents, exports, sauvegardes ou endpoints accessibles sans authentification, secrets ou clés d'API visibles.

🏗️

Infrastructure

Services exposés par erreur, configuration TLS ou serveur permettant une compromission réelle.

🧪

Autre chose ?

Envoyez-le quand même : nous qualifions au cas par cas tout ce qui a un impact concret.

Dans le périmètre

Sites, boutiques et instances Odoo hébergés ou infogérés par Chef Pixel

Modules, thèmes et connecteurs développés par Chef Pixel

Nos propres domaines et outils internes exposés sur Internet

 Tests convenus avec l'un de nos clients, IP déclarées au préalable

Hors périmètre

 Déni de service, tests de charge, fuzzing massif

 Ingénierie sociale, phishing de nos équipes ou de nos clients

 Problèmes déjà bloqués par notre pare-feu applicatif

 Comportements documentés d'Odoo, PrestaShop ou WordPress connus de l'éditeur

 Rapports issus d'un scanner automatique sans preuve d'exploitation

 Failles de navigateurs, d'extensions ou de services tiers que nous n'opérons pas

 

Contact sécurité

Un seul point d'entrée, chiffré. Les autres canaux (formulaire, réseaux sociaux, support client) ne sont pas suivis pour les vulnérabilités.

  • E-mail : hello@chef-pixel.fr
  • Clé GPG : www.chef-pixel.fr/.well-known/chefpixel-security.asc
  • security.txt : www.chef-pixel.fr/.well-known/security.txt

Questions fréquentes

Nous accusons réception, reproduisons le problème, puis vous indiquons s'il est retenu et le délai de correction visé. Vous serez informé quand le correctif est déployé.

Un rapport de vulnérabilité décrit une faille encore ouverte. Nous refusons qu'il transite en clair, y compris dans nos propres boîtes mail. Les messages non chiffrés sont supprimés sans être lus.

Oui, après correction et d'un commun accord. Par défaut nous proposons 90 jours à compter de l'accusé de réception ; ce délai peut être raccourci si le correctif est déployé plus tôt.

Nous ne proposons pas de bug bounty financier. Selon l'impact, nous pouvons vous remercier publiquement sur cette page et rédiger une attestation à votre nom.
Arrêtez le test, n'en conservez aucune copie et signalez-le dans votre rapport. Un chercheur qui agit ainsi de bonne foi ne fera l'objet d'aucune poursuite de notre part.

Cette page peut évoluer ; la version en ligne fait foi. En nous transmettant un rapport, vous acceptez les règles décrites ici. Chef Pixel n'engage aucune action judiciaire contre un chercheur qui respecte le périmètre, limite ses actions à la démonstration de la faille et nous laisse le temps de corriger avant toute publication. Dernière mise à jour : septembre 2026.