mais je ferais comme ca :
- contacter [l'éditeur|le dev] en lui donnant tous les details (sans faire le pédant) voir une proof of concept
- quand il t'annonce que c'est corrigé ou au bout d'un temps raisonable (genre pas 2h) prévenir l'éditeur que tu va publier
- la publier en l'envoyant à des sites de sécurité (security focus, frsirt...)
- ne jamais diffuser publiquement l'eventuelle proof of concept
# J'ai jamais fait
Posté par jjl (site web personnel) . En réponse au journal Howto publier une faille ?. Évalué à 6.
- contacter [l'éditeur|le dev] en lui donnant tous les details (sans faire le pédant) voir une proof of concept
- quand il t'annonce que c'est corrigé ou au bout d'un temps raisonable (genre pas 2h) prévenir l'éditeur que tu va publier
- la publier en l'envoyant à des sites de sécurité (security focus, frsirt...)
- ne jamais diffuser publiquement l'eventuelle proof of concept