Divulgation de vulnérabilités · OpenPGP

Signaler une vulnérabilité

Signalez en privé les failles de sécurité du logiciel Bobine, du site ou du dépôt APT. Chiffrez votre rapport avec la clé ci-dessous et vérifiez son empreinte sur au moins deux canaux avant l'envoi.

Signalements ouverts Ed25519 + Curve25519 Clé valable jusqu'au 2028-10-06 security.txt signé (RFC 9116)

Signalement privé en 3 étapes

1.

Récupérer et vérifier la clé

Récupérez la clé publique, puis comparez l'empreinte avec le tableau ci-dessous et avec la copie publiée dans le dépôt GitHub :

Terminal (Bash)
gpg --locate-keys security@bobine.fit && gpg --fingerprint security@bobine.fit
2.

Chiffrer votre rapport

Chiffrez le rapport pour la clé de sécurité. Pour recevoir une réponse chiffrée, joignez votre propre clé publique :

Terminal (Bash)
gpg --armor --encrypt --recipient security@bobine.fit report.txt
3.

L'envoyer

Envoyez le fichier chiffré (report.txt.asc) à l'adresse de sécurité, ou ouvrez un signalement privé sur GitHub :

E-mail
security@bobine.fit

Détails de la clé et de la divulgation

Identité Bobine Security <security@bobine.fit>
Empreinte 23CA D324 C507 FB0F 97E6 AECA 6E4C 020E F8BD FEB2
Algorithmes Ed25519 (certify, sign) · Curve25519 (encrypt)
Expiration 2028-10-06
Clé publique brute security.asc
security.txt (signé) /.well-known/security.txt
DNS TXT openpgp4fpr on bobine.fit · OPENPGPKEY record (RFC 7929)
Politique bobine.fit/securite · SECURITY.md
Clé révoquée 8208 FFD3 F7AB 4DD3 (revoked 2026-10-07)