La grande question ! ^^
J'ai le même cas et perso j'ai décidé de la boucler, trop de risques pour ce que ça peut rapporter.
Effectivement, il ne faut pas oublier que l'infime différence entre le pirate informatique et l'expert en sécurité informatique ne se résume souvent qu'a l'accord écrit qui stipule donc que l'entreprise était bien au courant.
Soit tu tombes sur un type honnête qui te remercie vraiment, soit tu tombes sur le gars malhonnête qui va te remercier, déposer plainte pour pir@tage ce qui est le cas (une intrusion est considérée comme tel si il n'y aucun accord), tu te retrouverais avec des emmerdes dont tu aurais beaucoup de mal à te justifier, et lui tranquillement peut corriger la faille par la suite.
C'est les risques du White Hat, on aide et on se fait gentillement remercier par une plainte, et tu as beau te dire que le but n'est pas de faire du mal, selon la loi ce que tu as fait est bel et bien illégale, ça serait comme péter toutes les portes et fenêtres d'une maison pour lancer comme justificatif: "C'était simplement pour voir si je pouvais pénétrer dans votre maison.", la loi retiendra plutôt que tu as voulu pénétrer dans la baraque.