Sécurité / divulgation responsable

Vous trouvez quelque chose ? Protégez d’abord les personnes.

Nous accueillons favorablement la recherche en sécurité de bonne foi. Cette politique définit un chemin sûr et coordonné qui protège les utilisateurs, les preuves et le chercheur.

Programme actif · divulgation coordonnée
SECURITY INTAKE POLICY / 1.0
01MINIMISEDATA
02PRESERVEEVIDENCE
03COORDINATEDISCLOSURE
security@ventex-connect.com
Réception confidentielle

Envoyez le rapport utile le plus réduit possible. N’incluez ni identifiants de production, ni clés secrètes, ni contenus de messages personnels. Une réception chiffrée peut être organisée sur demande.

Commencer un signalement de sécurité
IN / SCOPE

Dans le périmètre

  • Application web et API publiques de VENTEX Connect
  • Contrôles d’authentification, de session et de gestion des appareils
  • Limites d’autorisation et accès privé aux pièces jointes
  • Mise en œuvre du protocole cryptographique et cycle de vie des clés
  • Points d’accès du site produit exploités par VENTEX
OUT / SCOPE

Hors périmètre

  • Ingénierie sociale, hameçonnage et accès physique
  • Déni de service, tests de charge, spam ou création automatisée de comptes
  • Services tiers hors du contrôle opérationnel de VENTEX
  • Problèmes nécessitant un navigateur obsolète ou un client modifié, sans impact de sécurité
  • Rapports ne contenant que la sortie d’un scanner, sans impact reproductible
RULES / GOOD FAITH

Règles de recherche

  1. 01Utilisez des comptes de test et le nombre minimal de requêtes nécessaires.
  2. 02Arrêtez immédiatement si vous rencontrez des données d’utilisateurs réels ou franchissez une limite entre clients.
  3. 03Ne conservez, n’exfiltrez, ne modifiez ni ne supprimez aucune donnée.
  4. 04Ne dégradez pas la disponibilité et ne gênez pas les autres utilisateurs.
  5. 05Gardez le constat confidentiel jusqu’à ce qu’une date de divulgation coordonnée soit convenue.
  6. 06Laissez à VENTEX une possibilité raisonnable d’enquêter et de corriger.
PROCESS / TARGETS

Objectifs de réponse

01

Accusé de réception

Nous confirmons la réception et attribuons une référence lorsque le rapport contient un contact joignable.

02

Tri initial

Nous évaluons le périmètre, la reproductibilité et la gravité probable, puis demandons les preuves manquantes si nécessaire.

03

Point d’avancement

Pour les constats acceptés, nous communiquons l’état tant que l’investigation ou la correction est en cours.

04

Résolution et crédit

Nous convenons du moment de la publication et du crédit du chercheur. Aucune prime n’est promise sauf accord écrit avant le travail.

REPORT / EVIDENCE

Un rapport utile comprend

  • L’URL, la route d’API, le composant et la version observée concernés
  • Un impact clair et les personnes susceptibles d’être touchées
  • Une reproduction minimale étape par étape
  • Des preuves de requête/réponse expurgées ou une courte preuve de concept
  • Si des données réelles ont été rencontrées et ce que vous avez fait ensuite
  • Le nom souhaité pour le crédit, ou une demande d’anonymat
SAFE HARBOR

Safe harbor de bonne foi

Lorsque la recherche respecte cette politique, est licite et vise à améliorer la sécurité, VENTEX n’engagera pas de poursuites au seul motif de cette recherche. Si un tiers engage une action, nous ferons connaître notre appréciation de bonne foi dans la mesure où la loi le permet.

Cette politique n’autorise aucune violation de la loi, de la vie privée, de contrats que vous avez avec des tiers, ni aucun accès aux données au-delà de ce qui est strictement nécessaire pour démontrer le problème. Les délais de réponse sont des objectifs, pas des garanties.

La sécurité progresse lorsque les preuves parviennent à ceux qui peuvent agir.

Commencer un signalement de sécurité