Sécurité
Version 1.0 — en vigueur à compter du 21 juillet 2026
Samsa Labs AG exploite des services de génération de médias par intelligence artificielle ainsi que l’infrastructure de provenance des contenus qui les sous-tend. Nous accueillons favorablement les signalements des chercheurs en sécurité, de nos clients et du public, et les considérons comme un élément essentiel du maintien de la confiance dans notre plateforme et dans les informations de provenance que nous publions.
1. Point de contact
Adressez tout signalement relatif à la sécurité ou à la provenance à security@samsa.ai.
Cette adresse est surveillée pendant les heures ouvrables suisses. Merci d’écrire en anglais ou en allemand. Ne signalez pas de problème de sécurité par des canaux publics tels que les réseaux sociaux, ni via notre adresse d’assistance générale.
2. Ce qu’il convient de signaler
Nous souhaitons être informés des éléments suivants :
- Vulnérabilités de sécurité affectant notre application web, notre API publique ou notre infrastructure — notamment les failles d’authentification ou d’autorisation, les expositions de données, les vulnérabilités par injection, ainsi que tout problème permettant à un client d’accéder aux contenus d’un autre client.
- Problèmes de Content Credentials et de provenance — tout ce qui rend nos Content Credentials C2PA absents, incorrects, trompeurs ou supprimables ; les problèmes affectant nos filigranes imperceptibles ; ou les résultats erronés de notre service de détection à l’adresse detect.samsa.ai.
- Non-conformité de notre Generator Product C2PA à la spécification C2PA Content Credentials ou aux exigences du C2PA Conformance Program.
Les signalements relevant des deux dernières catégories sont traités selon la même procédure que les vulnérabilités de sécurité. Lorsqu’un signalement concerne notre conformité à la spécification C2PA ou aux exigences du Conformance Program, nous en informons également la C2PA, conformément aux obligations qui nous incombent dans le cadre de ce programme.
3. Périmètre
Inclus dans le périmètre :
- samsa.ai et ses sous-domaines, notamment app.samsa.ai, api.samsa.ai et detect.samsa.ai
- Notre API publique et notre serveur MCP
- Les Content Credentials C2PA, les filigranes et les mentions visibles d’IA appliqués aux médias générés par nos services
Exclus du périmètre :
- Les services tiers que nous utilisons sans les exploiter (à signaler au fournisseur concerné)
- Les résultats d’analyseurs automatisés sans impact exploitable démontré
- L’absence d’en-têtes de sécurité, les préférences de configuration TLS ou autres observations de bonnes pratiques sans impact démontré
- L’ingénierie sociale visant nos collaborateurs ou nos clients, les attaques physiques ainsi que les tests de spam ou de déni de service
4. Comment signaler
Merci d’indiquer :
- Une description du problème et de son impact potentiel
- Les étapes précises permettant de le reproduire, y compris les URL concernées, le détail des requêtes ainsi que la date et l’heure de vos tests (avec le fuseau horaire)
- Tout élément de preuve de concept, capture d’écran ou fichier média démontrant le problème
- La manière dont vous souhaitez être crédité, si vous souhaitez être nommé
Merci d’envoyer votre signalement depuis une adresse à laquelle nous pouvons répondre et d’en conserver les détails confidentiels jusqu’à ce que nous ayons disposé d’un délai raisonnable pour corriger le problème (voir la section 6).
5. Notre réponse
| Étape | Notre engagement |
|---|---|
| Accusé de réception | Dans les 3 jours ouvrables suivant la réception |
| Évaluation initiale et classification de la gravité | Dans les 10 jours ouvrables |
| Objectif de correction — gravité élevée | 30 jours à compter de la confirmation |
| Objectif de correction — gravité moyenne | 90 jours à compter de la confirmation |
| Objectif de correction — gravité faible | 180 jours à compter de la confirmation |
Nous vous tiendrons informé de l’avancement et vous préviendrons dès que le problème sera résolu. Lorsqu’une correction nécessite l’intervention d’un fournisseur tiers, nous vous en informerons et suivrons le dossier jusqu’à sa clôture.
6. Recherche de bonne foi
Si vous vous efforcez de bonne foi de respecter la présente politique lors de la recherche et du signalement d’une vulnérabilité, nous considérerons votre recherche comme autorisée, nous collaborerons avec vous pour comprendre et résoudre rapidement le problème, et nous n’engagerons ni ne soutiendrons aucune action en justice à votre encontre au titre de cette recherche.
La bonne foi suppose en particulier que vous :
- n’accédiez qu’aux comptes et aux données qui vous appartiennent ou pour lesquels vous disposez d’une autorisation explicite
- n’accédiez pas aux données d’autrui, ne les modifiiez pas, ne les supprimiez pas et ne les exfiltriez pas — si vous rencontrez des données personnelles, interrompez immédiatement vos tests et informez-nous
- ne dégradiez pas, ne perturbiez pas et ne surchargiez pas nos services
- ne divulguiez pas publiquement le problème avant que nous l’ayons corrigé ou avant l’expiration d’un délai de 90 jours à compter de votre signalement, selon la première de ces échéances, et que vous coordonniez le calendrier avec nous
Nous n’exploitons actuellement aucun programme de bug bounty rémunéré et les signalements ne donnent droit à aucune récompense financière. Avec votre accord, nous serons heureux de vous créditer publiquement une fois le problème résolu.
7. Contact
Samsa Labs AG
Pilatusstrasse 18, 6003 Lucerne, Suisse
security@samsa.ai
Pour toute demande ne relevant pas de la sécurité, veuillez consulter nos mentions légales.