Skip to content

Security: Sjrazaviebra/ProSessionBox

SECURITY.md

Politique de sécurité

Ce qui compte vraiment ici

Ces dépôts contiennent des programmes MetaTrader 5 et des scripts Python qui tournent sur la machine de quelqu'un, à côté d'un compte de trading. La question n'est donc pas seulement « y a-t-il une faille » mais « ce programme peut-il faire quelque chose que son utilisateur n'a pas voulu ? »

Sont traités comme des vulnérabilités, en priorité sur tout le reste :

  • Tout chemin de code capable d'envoyer un ordre dans un outil annoncé comme lecture seule ou advisor. C'est la ligne la plus importante de ces projets : plusieurs d'entre eux affirment explicitement qu'ils ne tradent jamais.
  • une lecture ou une transmission de données de compte, d'identifiants, ou de fichiers hors du répertoire de travail ;
  • une requête réseau vers une destination non documentée ;
  • un dépassement ou une écriture non contrôlée déclenchable par des données de marché (un symbole, un nom de fichier, une réponse serveur) ;
  • une instruction cachée dans un fichier destiné à être lu par un agent IA.

Ce qui n'est pas une vulnérabilité

Un résultat faux, une mesure discutable, un plantage sans conséquence hors du terminal. C'est important, mais ça se traite au grand jour : ouvrez une issue. ⚠️ Et une perte de trading n'est pas une faille — ces outils mesurent et surveillent, ils ne décident pas.

Signaler en privé

Utilisez le signalement privé de GitHub : onglet Security du dépôt concerné → Report a vulnerability.

À défaut : s.javad_rz@yahoo.com. Merci de ne pas ouvrir d'issue publique pour les cas listés plus haut avant qu'ils soient corrigés.

Indiquez le dépôt, le build de MetaTrader 5 ou la version de Python, et ce qu'un utilisateur subirait sans l'avoir demandé.

N'incluez jamais de numéro de compte, de mot de passe ni de clé d'API dans un signalement.

Ce à quoi vous pouvez vous attendre

  • Accusé de réception sous quelques jours.
  • Un chemin de code capable de trader dans un outil déclaré lecture seule est corrigé avant tout le reste, et le correctif est publié même si le reste ne l'est pas.
  • Mention de votre signalement, sauf si vous préférez l'anonymat.

⚠️ Projets maintenus par une seule personne, gratuitement. Pas de programme de récompense, pas d'engagement contractuel de délai.

Versions concernées

Seule la dernière version publiée est maintenue — sur le MQL5 Market pour les outils qui y sont publiés, sur la branche par défaut du dépôt pour le code.

There aren't any published security advisories