Ces dépôts contiennent des programmes MetaTrader 5 et des scripts Python qui tournent sur la machine de quelqu'un, à côté d'un compte de trading. La question n'est donc pas seulement « y a-t-il une faille » mais « ce programme peut-il faire quelque chose que son utilisateur n'a pas voulu ? »
Sont traités comme des vulnérabilités, en priorité sur tout le reste :
- ⛔ Tout chemin de code capable d'envoyer un ordre dans un outil annoncé comme lecture seule ou advisor. C'est la ligne la plus importante de ces projets : plusieurs d'entre eux affirment explicitement qu'ils ne tradent jamais.
- une lecture ou une transmission de données de compte, d'identifiants, ou de fichiers hors du répertoire de travail ;
- une requête réseau vers une destination non documentée ;
- un dépassement ou une écriture non contrôlée déclenchable par des données de marché (un symbole, un nom de fichier, une réponse serveur) ;
- une instruction cachée dans un fichier destiné à être lu par un agent IA.
Un résultat faux, une mesure discutable, un plantage sans conséquence hors du terminal. C'est
important, mais ça se traite au grand jour : ouvrez une issue.
Utilisez le signalement privé de GitHub : onglet Security du dépôt concerné → Report a vulnerability.
À défaut : s.javad_rz@yahoo.com. Merci de ne pas ouvrir d'issue publique pour les cas listés plus haut avant qu'ils soient corrigés.
Indiquez le dépôt, le build de MetaTrader 5 ou la version de Python, et ce qu'un utilisateur subirait sans l'avoir demandé.
⛔ N'incluez jamais de numéro de compte, de mot de passe ni de clé d'API dans un signalement.
- Accusé de réception sous quelques jours.
- Un chemin de code capable de trader dans un outil déclaré lecture seule est corrigé avant tout le reste, et le correctif est publié même si le reste ne l'est pas.
- Mention de votre signalement, sauf si vous préférez l'anonymat.
Seule la dernière version publiée est maintenue — sur le MQL5 Market pour les outils qui y sont publiés, sur la branche par défaut du dépôt pour le code.