Sécurité

Shotbot · Dernière mise à jour: 7 août 2026

1. Divulgation responsable

Une faille trouvée sur Shotbot: écrivez-nous avant toute diffusion publique. Une recherche menée dans le cadre décrit sur cette page ne vous sera jamais reprochée. Un signalement est un service rendu, pas un incident à imputer à quelqu'un.

Adressesecurity [at] shotbot [point] fr
Autre canalFormulaire de contact
LanguesFrançais, anglais
Fichier normalisé/.well-known/security.txt (RFC 9116)

Un signalement utile tient en peu de choses: l'URL ou l'appel d'API concerné, ce qui a été envoyé, ce qui est revenu, et en quoi cela diffère de ce qui devrait se produire. Une commande curl reproductible vaut mieux qu'une longue description. Aucun formulaire imposé, aucun format attendu.

2. Périmètre couvert

Les hôtes sur lesquels la recherche est autorisée:

  • www.shotbot.fr et www.shotbot.net, les sites publics et les espaces de compte
  • api.shotbot.net, l'API v2 et le serveur MCP
  • add.shotbot.net et update.shotbot.net, l'API v1
  • cache.shotbot.net et static.shotbot.net, la diffusion des captures
  • ping.shotbot.fr, ping.shotbot.net et status.shotbot.net, l'état du service

Hors périmètre, sans reproche non plus, simplement sans suite: les services des prestataires, Stripe, l'hébergeur, la messagerie, qui ont leurs propres canaux. L'administration interne, qui n'est pas exposée sur Internet. Et les sites tiers capturés par les clients, qui n'appartiennent pas à Shotbot.

Les rapports issus d'un scanner automatique, sans démonstration d'impact, sont lus et rarement suivis d'effet. En-têtes manquants, versions annoncées, notes de configuration TLS: cette catégorie.

3. Ce que vous pouvez faire

  • Chercher sur les hôtes listés ci-dessus.
  • Créer un compte gratuit pour l'occasion. Deux, si c'est le cloisonnement entre comptes qui vous intéresse: les deux seront les vôtres.
  • Soumettre vos propres URL à capturer. test.shotbot.fr et test.shotbot.net sont là pour ça, ce sont les cibles d'essai de la maison.
  • Demander un quota supérieur si le test le réclame. La demande passe par la même adresse.

4. Ce que vous ne pouvez pas faire

  • Dégrader le service. Mise en charge, déni de service, envoi massif, altération ou suppression de données. Une faille se démontre sur un cas, pas sur un volume.
  • Accéder aux données d'un autre compte. Si vous en croisez par accident, arrêtez-vous et dites-le nous: c'est exactement le signalement attendu. Ne conservez rien, ne diffusez rien.
  • Vous servir du moteur de capture pour atteindre un tiers. Le moteur va chercher les pages à votre place. Le pointer sur une cible qui ne vous appartient pas sort du cadre.
  • Viser les personnes plutôt que le service. Hameçonnage, ingénierie sociale, sollicitation des prestataires ou des clients.

Ces limites ne sont pas des formules. Au-delà, la couverture décrite plus haut ne tient plus.

5. Comment ça se passe

Accusé de réception72 heures au plus après votre message
Premier destinataireVous. L'analyse vous revient avant toute publication côté Shotbot
CorrectifSelon la gravité. Une date vous est donnée, et vous êtes prévenu si elle bouge
PublicationAttendre le correctif, ou 90 jours s'il n'arrive pas

Les 72 heures sont un engagement, pas un objectif. Passé ce délai sans réponse, considérez que votre part est faite.

Shotbot est édité par une personne seule. Un message reçu un samedi soir est lu le samedi soir. Un correctif de fond, lui, peut demander plus de temps que chez un éditeur qui a une équipe. Autant le dire que le laisser découvrir.

6. Récompense

Pas de prime. Shotbot est édité par un entrepreneur individuel, et un programme de récompense n'entre pas dans ses moyens. Autant le dire franchement: un « peut-être » attire les chasseurs de prime et les rapports de scanner.

Ce qui est offert: votre nom, publiquement, avec le lien de votre choix, une fois le correctif livré. Dites-le dans votre message. L'anonymat se demande aussi bien.

7. Ce qui protège le service

Sans détailler ce qui n'a pas à l'être, voici les mesures que vous rencontrerez:

  • Chiffrement des communications de bout en bout (HTTPS/TLS, HSTS)
  • Hachage des mots de passe (bcrypt), sessions identifiées par jeton aléatoire
  • Paiements délégués à Stripe, certifié PCI-DSS niveau 1: aucune donnée de carte ne transite par les serveurs de Shotbot ni n'y est conservée
  • Captures privées servies par jeton, hors du CDN public
  • Administration non exposée sur Internet, accès par clé matérielle FIDO2

Le détail des traitements et des durées de conservation est dans la politique de confidentialité.

8. Signaler un contenu, pas une faille

Cette page traite des vulnérabilités techniques. Une demande de retrait de capture, un signalement de contenu manifestement illicite ou une question de droit d'auteur suivent un autre chemin, décrit dans les mentions légales, et se déposent par le formulaire de contact.

Un doute sur le canal à utiliser?

Nous contacter