Divulgation de vulnérabilités · OpenPGP
Signaler une vulnérabilité
Signalez en privé les failles de sécurité du logiciel Bobine, du site ou du dépôt APT. Chiffrez votre rapport avec la clé ci-dessous et vérifiez son empreinte sur au moins deux canaux avant l'envoi.
Signalements ouverts
Ed25519 + Curve25519
Clé valable jusqu'au 2028-10-06
security.txt signé (RFC 9116)
Signalement privé en 3 étapes
Récupérez la clé publique, puis comparez l'empreinte avec le tableau ci-dessous et avec la copie publiée dans le dépôt GitHub :
Terminal (Bash)
gpg --locate-keys security@bobine.fit && gpg --fingerprint security@bobine.fit
Copier
Empreinte attendue : 23CA D324 C507 FB0F 97E6 AECA 6E4C 020E F8BD FEB2. Une clé dont l'empreinte diffère sur un canal ne doit pas être utilisée.
Chiffrez le rapport pour la clé de sécurité. Pour recevoir une réponse chiffrée, joignez votre propre clé publique :
Terminal (Bash)
gpg --armor --encrypt --recipient security@bobine.fit report.txt
Copier
Votre propre paire de clés : gpg --quick-generate-key "Votre Nom <vous@exemple.org>" future-default default 2y puis gpg --armor --export vous@exemple.org. Ne partagez jamais votre clé privée. Sans PGP, utilisez le signalement privé GitHub .
Envoyez le fichier chiffré (report.txt.asc) à l'adresse de sécurité, ou ouvrez un signalement privé sur GitHub :
E-mail
security@bobine.fit
Copier
Détails de la clé et de la divulgation