Divulgation responsable
Signaler une vulnérabilité sans exposer les utilisateurs.
Un comportement anormal, une fuite potentielle ou un contournement de droits doit être transmis directement à l'équipe sécurité. Ne publiez aucun détail exploitable avant la correction et n'utilisez jamais les documents d'une opération pour démontrer le problème.
Canal dédié
adrien@prouesse.vcPour un secret ou un échantillon sensible, demandez d'abord un canal de transmission adapté. N'envoyez pas de document de dataroom par email.
À inclure
- L'URL et la fonction concernées.
- Les étapes minimales permettant de reproduire le comportement.
- L'impact envisagé, sans exfiltration de données réelles.
- Un environnement, compte de test ou jeu de données fictif.
- Vos coordonnées et une méthode de réponse sûre.
À ne pas faire
- Accéder à plus de données que nécessaire pour constater le défaut.
- Modifier, supprimer, télécharger ou publier des données tierces.
- Dégrader le service, automatiser une charge ou contourner un quota.
- Utiliser l'ingénierie sociale ou solliciter un utilisateur.
- Rendre le défaut public avant qu'une correction soit disponible.
Engagement de bonne foi
Une recherche conduite de bonne foi, dans le respect de ce périmètre, sans accès injustifié aux données et avec un signalement confidentiel, ne donnera pas lieu à une action de notre part au seul motif du test. Cet engagement ne couvre ni l'extorsion, ni la fraude, ni la destruction, ni l'accès volontaire à des données qui ne sont pas nécessaires à la démonstration.
La réception du signalement est accusée dès que possible. Les délais de qualification et de correction dépendent de la gravité et ne sont pas transformés ici en promesse contractuelle.
