Politique de sécurité v1.0 — Mars 2026
1. Nos engagements en matière de sécurité
SIBSTIL DOORS SRL s'engage à respecter les normes de sécurité suivantes pour Typiq :
- Sécurisé par conception : L'application utilise contextIsolation et un rendu en sandbox (bonnes pratiques de sécurité Electron). nodeIntegration est désactivé. Toutes les communications IPC utilisent contextBridge.
- Aucune collecte de données inutile : L'application ne collecte ni ne transmet de données personnelles lors d'une utilisation hors ligne.
- Données locales uniquement : Les données de progression et les paramètres sont stockés localement dans le répertoire de profil de l'utilisateur.
- HTTPS uniquement : Toutes les communications réseau de l'application et du site web utilisent HTTPS avec des certificats valides.
- Gestion des dépendances : Nous surveillons les dépendances tierces (Electron, paquets Node.js) pour détecter les vulnérabilités connues à l'aide d'outils automatisés.
- Période de support de sécurité : Minimum 3 ans à compter de la date d'achat pour les détenteurs de licence Personal.
2. Versions prises en charge
| Version | Statut | Mises à jour de sécurité |
|---|---|---|
| 1.x (actuelle) | ✅ Active | Oui — support complet |
| Versions futures | À annoncer | Oui |
Nous recommandons vivement de toujours utiliser la dernière version de Typiq pour bénéficier des correctifs de sécurité les plus récents.
3. Politique de divulgation des vulnérabilités
Nous accueillons favorablement la divulgation responsable des vulnérabilités de sécurité. Si vous découvrez un problème de sécurité dans Typiq, veuillez suivre la procédure ci-dessous.
[SECURITY] Typiq vulnerability report
Veuillez inclure dans votre rapport :
- Description de la vulnérabilité
- Version de Typiq concernée
- Système d'exploitation et version
- Étapes pour reproduire
- Évaluation de l'impact potentiel (si connu)
- Vos coordonnées (pour le suivi)
4. Notre processus de réponse
| Délai | Action |
|---|---|
| Sous 48 heures | Accuser réception de votre rapport |
| Sous 7 jours | Évaluation initiale et classification de la gravité |
| Sous 30 jours | Développement et test du correctif (vulnérabilités critiques prioritaires) |
| Sous 45 jours | Publication de la version corrigée et divulgation publique (coordonnée avec le rapporteur) |
Nous vous demandons de :
- Ne pas divulguer publiquement la vulnérabilité avant la publication d'un correctif (divulgation coordonnée)
- Ne pas exploiter la vulnérabilité au-delà de ce qui est nécessaire pour la preuve de concept
- Ne pas accéder ni modifier les données des utilisateurs
Nous n'engagerons pas de poursuites contre les chercheurs qui agissent de bonne foi et respectent cette politique.
5. Réponse aux incidents de sécurité (CRA Art. 14)
Conformément à l'EU Cyber Resilience Act (Règlement 2024/2847) et au droit roumain applicable en matière de cybersécurité :
- Security incidents affecting Typiq will be reported to DNSC (Directoratul Național de Securitate Cibernetică) within 24 heures of discovery.
- Affected users will be notified within 72 heures of a breach confirmed to affect their data, in accordance with GDPR Art. 33-34.
- Un rapport d'incident détaillé sera fourni dans un délai de 30 jours suivant l'incident.
6. Considérations de sécurité connues
Les utilisateurs doivent être conscients des points suivants :
- Fichier de licence : The license file (
license.json) is stored in your user profile directory. Do not manually modify this file. Unauthorized modification may result in license deactivation. - macOS Gatekeeper : l'app est signée avec un Apple Developer ID et notarisée par Apple. Gatekeeper l'ouvre sans avertissement au premier lancement.
- Windows SmartScreen : L'installateur est signé numériquement par SIBSTIL DOORS SRL (Microsoft Trusted Signing). Si SmartScreen affiche encore un avis de réputation pour une nouvelle version, vérifiez que l'éditeur indiqué est SIBSTIL DOORS SRL, puis cliquez sur « Informations complémentaires » → « Exécuter quand même ».
- Connexion Internet : L'application n'a besoin d'un accès Internet que pour l'activation de la licence. L'utilisation normale est entièrement hors ligne.
7. Dépendances tierces
Typiq utilise les principaux composants open source suivants. Nous surveillons les avis de sécurité les concernant :
| Composant | Finalité | Surveillance de la sécurité |
|---|---|---|
| Electron v33 | Framework d'application de bureau | GitHub Security Advisories |
| Node.js v22 | Environnement d'exécution | Node.js Security Releases |
| node-machine-id | Empreinte matérielle | npm audit |
8. Contact
Security reports: support@typiq-app.com
Subject line: [SECURITY] Typiq vulnerability report
SIBSTIL DOORS SRL, Sibiu, România
9. Mises à jour de cette politique
Cette politique sera revue et mise à jour au moins une fois par an, ou à la suite de tout incident de sécurité significatif. La version actuelle est toujours disponible sur typiq-app.com/security.