Sécurité
Cette page explique ce que CatMail protège aujourd’hui, comment signaler une vulnérabilité et quelles sont les limites. Nous préférons être précis plutôt qu’impressionnants.
Signaler une vulnérabilité
Envoyez vos rapports à security@catmail.ltd. Indiquez l’URL concernée, les étapes de reproduction, l’impact attendu et une preuve de concept sans danger. Nous n’avons pas encore de programme de prime, mais les divulgations coordonnées sont bienvenues.
N’accédez pas au courrier d’autres personnes, n’exfiltrez pas de données, ne lancez pas de test destructeur et ne dégradez pas la disponibilité du service. Si une preuve nécessite des données de compte, utilisez un compte que vous contrôlez.
HTTPS avec HSTS, cookies sécurisés, formulaires de même origine et aucun outil d’analyse tiers.
TLS sur les points d’entrée mail publics, SPF/DKIM/DMARC pour catmail.ltd et enregistrements de rapport TLS.
Les mots de passe sont hachés avec bcrypt ; le TOTP est disponible ; les clés de récupération et codes de secours sont stockés sous forme de hachage.
Les images distantes sont bloquées ou proxyfiées, et les outils support sont conçus pour enquêter sur les métadonnées seulement.