Atelier Overlay

Accueil Sécurité

Sécurité du site

Signaler une faille de sécurité

Vous pensez avoir trouvé une faille sur atelieroverlay.fr ? Merci de la signaler à l’atelier, en privé : elle sera étudiée et corrigée au plus vite.

Dernière mise à jour : 8 octobre 2026

Comment signaler

Écrivez à contact@atelieroverlay.fr avec l’objet « Sécurité », en français ou en anglais. Pour que l’atelier puisse vérifier rapidement, indiquez :

  • l’adresse de la page ou de l’API concernée (par exemple /api/checkout) ;
  • la nature de la faille et ce qu’elle permettrait de faire ;
  • les étapes pour la reproduire (requêtes, captures d’écran), avec la date et l’heure de vos essais ;
  • comment vous recontacter.

N’envoyez pas les données personnelles d’autres personnes. Si vous en avez vu par accident, dites-le dans votre message et supprimez-les de votre côté.

Ce qui est concerné

Le site atelieroverlay.fr (et www.atelieroverlay.fr) : ses pages, ses fichiers et son API (adresses en /api/). Par exemple : injection de code dans une page (XSS), modification du prix ou contournement du paiement, accès aux déclarations de rétractation d’autres clients, contournement des protections du site, fuite d’informations.

Ce qui n’est pas concerné

  • Les attaques par déni de service, les tests de charge et l’envoi massif de requêtes ou de formulaires.
  • Le spam, l’ingénierie sociale (faux messages envoyés à l’atelier ou à ses clients) et toute intrusion physique.
  • Les services des prestataires de l’atelier : Stripe (paiement), Cloudflare (hébergement) et IONOS (messagerie). Une faille dans leurs services se signale directement à ces sociétés, selon leur propre programme de signalement.
  • Les résultats d’outils d’analyse automatique sans démonstration d’un risque réel.

Les engagements de l’atelier

  • Un accusé de réception de votre signalement, en principe sous 3 jours ouvrés.
  • Une première analyse, en principe sous 10 jours ouvrés, puis des nouvelles jusqu’à la correction.
  • La confidentialité de votre signalement et de votre identité, sauf accord de votre part ou obligation légale.
  • Si vous le souhaitez, des remerciements publics une fois la faille corrigée.

L’atelier est une petite structure : ces délais sont indicatifs.

Règles de bonne foi

  • Faites vos essais uniquement avec vos propres données et vos propres commandes. N’utilisez jamais la carte bancaire d’une autre personne.
  • N’allez pas jusqu’au paiement réel : arrêtez-vous à l’affichage du formulaire de paiement. Si un paiement a eu lieu pendant vos essais, indiquez-le dans votre signalement : il vous sera remboursé.
  • N’accédez pas aux données d’autrui, ne les modifiez pas et ne les supprimez pas : arrêtez-vous dès que la faille est démontrée.
  • Ne perturbez pas le fonctionnement du site et ne gênez pas les autres visiteurs.
  • Ne rendez pas la faille publique avant sa correction, ou avant 90 jours sans réponse de l’atelier.
  • Ne demandez pas de contrepartie en échange de vos informations.

Si vous respectez ces règles et agissez de bonne foi, DATALYS SYSTEMS, qui exploite la marque Atelier Overlay, ne portera pas plainte et n’engagera aucune action en justice contre vous au sujet de vos recherches. Cet engagement ne vaut que pour DATALYS SYSTEMS : il ne lie ni le ministère public ni les prestataires de l’atelier (Stripe, Cloudflare, IONOS). Vous pouvez aussi signaler une faille à l’Agence nationale de la sécurité des systèmes d’information (ANSSI), qui garde votre identité confidentielle (article L2321-4 du Code de la défense).

Récompense

L’atelier n’a pas de programme de primes (« bug bounty ») : aucun paiement n’est prévu pour un signalement. Votre aide est en revanche sincèrement appréciée.

Fichier security.txt

Ces informations sont aussi publiées au format standard des chercheurs en sécurité (RFC 9116), à l’adresse https://atelieroverlay.fr/.well-known/security.txt.