Politique de divulgation des vulnérabilités

Entrée en vigueur : 20 septembre 2026

Champ d’application de la présente politique

League Inc., agissant en son nom propre et au nom de ses filiales, y compris League Corp. (« nous », « notre » ou « League »), s’engage à garantir la sécurité de notre plateforme et la confidentialité des personnes qui l’utilisent. La présente politique s’applique à toute personne physique ou morale (« vous », « votre ») qui identifie et nous transmet un rapport décrivant une faille de sécurité présumée dans l’un des systèmes de League; elle explique comment soumettre votre rapport, ce que nous attendons de vous et ce à quoi vous pouvez vous attendre de notre part en contrepartie.

La présente politique s’applique uniquement au signalement des vulnérabilités de sécurité soupçonnées dans les systèmes de League. Elle ne s’applique pas :

  • questions relatives à la confidentialité des données des clients ou demandes des personnes concernées, qui sont régies par la politique de confidentialité du site Web et la politique de confidentialité de la plateforme,
  • les tests de sécurité effectués dans le cadre d’un contrat avec League, y compris les tests d’intrusion commandés et les évaluations de sécurité des clients,
  • tous les systèmes que League n’exploite pas, y compris les environnements gérés par les clients et les sites Web ou services tiers accessibles par le biais de liens figurant sur nos sites, ou
  • signalements de fraude présumée, de compromission de compte ou d’utilisation abusive d’un compte de membre, qui doivent être acheminés à help@league.com.

En soumettant un rapport à League, vous reconnaissez et acceptez les conditions énoncées dans la présente politique. Si vous n’êtes pas d’accord, veuillez ne pas soumettre de rapport.

Envoyez un courriel à secteam@league.com.

Vous pouvez chiffrer votre rapport à l’aide de notre clé PGP, publiée à l’adresse https://league.com/.well-known/LeagueSecteam-VRD-public_key.asc. Nos coordonnées de sécurité lisibles par machine sont publiées à l’adresse https://league.com/.well-known/security.txt.

Pour que nous puissions accepter et évaluer votre rapport, il doit comprendre :

  • une description suffisamment détaillée du problème et la raison pour laquelle vous estimez qu’il présente un risque potentiel pour la sécurité;
  • l’URL, le point de terminaison de l’API ou la partie du produit concernée;
  • les étapes permettant de reproduire le problème, ou une démonstration de principe;
  • l’impact qu’un attaquant pourrait, selon vous, avoir en exploitant la vulnérabilité.

Nous ne sommes pas tenus d’accepter les rapports dont les informations sont manquantes ou incomplètes, ou qui se composent uniquement de résultats non validés provenant d’un outil d’analyse automatisé.

Vous pouvez choisir de soumettre un rapport de manière anonyme. Si vous le faites, nous ne serons pas en mesure d’accuser réception de votre signalement, de vous demander des précisions, ni de vous tenir informé des suites. Il vous appartient de décider si vous souhaitez faire un signalement de manière anonyme ou nous fournir vos coordonnées.

Non. League ne dispose pas de programme de prime aux bogues et n’offre aucune compensation financière, prime, récompense ou paiement d’aucune sorte en échange de la soumission de rapports de vulnérabilité. Nous ne proposons pas non plus d’alternatives non financières, telles que des articles promotionnels ou la mention sur une page de reconnaissance publique.

Cela s’applique à tous les rapports que League reçoit à compter du 20 septembre 2026.

Des signalements peuvent être soumis concernant tous les services Web et produits exploités par League sur *.league.com, avec les exclusions suivantes :

  • help.league.com
  • go.league.com
  • get.league.com

Nous accepterons les signalements relatifs à l’une des catégories de vulnérabilités suivantes :

  • Scripts intersites (XSS)
  • Redirection ouverte
  • Falsification de requête intersites (CSRF)
  • Inclusion de commande, de fichier ou d’URL
  • Failles d’authentification et d’autorisation
  • Exécution de code à distance
  • Injection de code ou de base de données

Nous n’acceptons pas les signalements concernant l’un des éléments suivants :

  • Énumération de comptes ou d’adresses courriel
  • Déni de service et déni de service distribué
  • Tentatives d’intrusion et pourriels
  • Détournement de clics sur des pages sans authentification ni modification de données sensibles
  • Avertissements relatifs au contenu mixte
  • Absence de DNSSEC
  • Usurpation de contenu et injection de texte
  • Attaques temporelles
  • Ingénierie sociale et hameçonnage
  • Attributs de témoins non sécurisés sur des témoins non sensibles ou de tiers
  • Problèmes nécessitant une interaction utilisateur hautement improbable
  • Problèmes nécessitant un accès physique à l’appareil d’un utilisateur
  • Divulgation de renseignements publics
  • Toute vulnérabilité obtenue à la suite de la compromission du compte d’un membre de League, d’un client, d’un revendeur ou d’un employé

Les activités suivantes sont strictement interdites et ne relèvent pas du champ d’application de la présente politique :

  • Attaques physiques contre le personnel, les installations ou les bureaux de League.
  • Ingénierie sociale ou hameçonnage visant le personnel, les membres, les clients, les sous-traitants, les fournisseurs ou les prestataires de services de League.
  • Publier, transmettre, mettre en ligne, créer un lien vers ou envoyer sciemment des logiciels malveillants vers ou depuis les systèmes de League.
  • Sondage ou balayage qui perturbe ou dégrade intentionnellement les services de League.
  • Exfiltration ou tentative d’exfiltration de données.

Si vous adoptez un comportement illégal ou interdit en vertu de la présente politique, League se réserve, à sa seule discrétion, tous les droits et recours dont elle dispose en vertu de la loi applicable, allant jusqu’à vous signaler aux forces de l’ordre.

Vous ne devez pas :

  1. accéder à des données appartenant à toute autre personne ou organisation, y compris des informations permettant d’identifier une personne ou des informations de santé protégées, les modifier, les supprimer ou les copier.
  2. exploiter tout système de League ou dépasser l’activité minimale nécessaire pour démontrer l’existence d’une vulnérabilité.
  3. dégrader, perturber ou altérer la disponibilité, l’intégrité ou la performance des systèmes ou des services de League.
  4. mener des tests d’ingénierie sociale, d’hameçonnage ou de sécurité physique visant le personnel, les membres, les clients, les installations ou les fournisseurs de League.
  5. divulguer publiquement la vulnérabilité, ou le fait que vous nous l’avez signalée, sans avoir préalablement obtenu notre autorisation écrite expresse pour ce faire.
  6. conditionner la divulgation de détails techniques à un paiement ou tenter de toute autre manière d’utiliser un rapport comme moyen de pression. Toute tentative de ce type sera considérée comme une tentative d’extorsion.

Si vous vous efforcez de bonne foi de respecter la présente Politique et les obligations qui en découlent, League n’engagera ni ne soutiendra aucune action en justice à votre encontre.

Cette politique ne prévaut pas sur les lois applicables ni sur les obligations de League envers ses clients et ses partenaires. Si un point n’est pas clair, il est de votre devoir de nous demander des précisions avant d’agir.

Lorsque vous nous signalez un problème, nous évaluerons les renseignements que vous fournissez afin de confirmer l’existence de la vulnérabilité. Les vulnérabilités confirmées seront enregistrées et corrigées selon leur priorité. Si vous avez choisi de nous communiquer vos coordonnées, nous nous efforcerons de vous tenir informé de l’avancement du dossier selon les délais suivants :

Accusé de réception de votre rapportDans un délai de 2 jours ouvrables
Le résultat de notre évaluationDans les 5 jours ouvrables suivant la réception de détails techniques suffisants

Ces échéanciers ne sont que des estimations et ne constituent pas des engagements ou des garanties. Nous ne négocierons pas avec vous de délais précis pour la mise en œuvre des mesures correctives.

Si vous avez des questions concernant cette politique, veuillez nous contacter par l’un des moyens suivants :

  • Par courriel à l’adresse : secteam@league.com
  • Par courrier à l’adresse : Product Security League, Inc., 225 King St W, Suite 800 Toronto, Ontario M5V 3M2

Pour signaler une vulnérabilité présumée, veuillez utiliser l’adresse secteam@league.com plutôt que l’adresse postale, afin que nous puissions répondre dans les délais mentionnés ci-dessus.

Si nous apportons des modifications à la présente politique, la version mise à jour sera publiée en ligne, accompagnée de toutes les versions antérieures, et mentionnera la date à laquelle elle entrera en vigueur. Toute nouvelle version de la Politique remplace toutes les versions antérieures. Le fait de soumettre un rapport après la date d’entrée en vigueur d’une Politique mise à jour vaut acceptation de ses conditions.