Signaler une vulnérabilité
Envoyez votre signalement par courriel à :
Pour nous aider à agir rapidement, veuillez indiquer :
- l’URL, le système ou le composant touché ;
- une description du problème et de ses répercussions possibles ;
- des instructions étape par étape ou une preuve de concept qui nous permet de le reproduire ;
- la façon dont vous souhaitez être mentionné, le cas échéant.
Cette politique est aussi publiée en format lisible par machine à /.well-known/security.txt (en anglais).
À quoi vous attendre
- Nous accuserons réception de votre signalement dans un délai de trois jours ouvrables.
- Nous vous confirmerons si nous pouvons reproduire le problème et vous tiendrons informé pendant sa correction.
- Nous vous aviserons lorsqu’il sera résolu et, avec votre permission, nous vous attribuerons la découverte.
Nous n’offrons pas actuellement de programme de primes aux bogues.
Portée
Visés : www.noctys.com et noctys.com, y compris le tableau de bord d’état et son API.
Exclus :
- les systèmes que nous exploitons pour nos clients : ils appartiennent à nos clients et ne peuvent pas être testés. Si vous trouvez quelque chose qui touche un client de Noctys, signalez-le-nous et nous coordonnerons avec lui ;
- les services de tiers, y compris Microsoft 365. Signalez-les au fournisseur ;
- les tests de déni de service ou de charge, l’ingénierie sociale, l’hameçonnage et les attaques physiques ;
- les rapports d’outils d’analyse automatisés sans répercussion démontrée, et les paramètres de « bonnes pratiques » manquants qui ne présentent aucun risque concret.
Exonération
Si vous effectuez vos recherches et vos signalements de bonne foi conformément à cette politique, nous n’intenterons aucune poursuite contre vous et ne demanderons pas aux forces de l’ordre d’enquêter sur vous. Nous considérons ces recherches comme autorisées. Agir de bonne foi signifie que vous :
- restez dans la portée et cessez vos tests une fois la vulnérabilité confirmée ;
- n’accédez pas à des données qui ne vous appartiennent pas, ne les modifiez pas et ne les supprimez pas, et ne conservez aucune donnée que vous rencontrez ;
- ne dégradez pas le service pour les autres ;
- nous accordez un délai raisonnable pour corriger le problème avant de le divulguer publiquement. Nous suggérons 90 jours et serons heureux de convenir d’une date de divulgation avec vous.
En cas de doute sur ce qui est permis, demandez-nous d’abord à security@noctys.com.
Comment ce site est protégé
Nous appliquons à notre propre site ce que nous faisons pour nos clients :
- Chiffré par défaut. Chaque connexion utilise HTTPS, et HSTS indique aux navigateurs de ne jamais se connecter autrement.
- Aucun tiers. Les polices, les scripts et les images proviennent de notre propre serveur. Il n’y a ni traceurs, ni outils d’analyse, ni publicité.
- Politique de sécurité du contenu stricte. Les navigateurs n’exécutent que le code que nous publions et refusent que le site soit intégré dans le cadre d’un autre.
- Surface minimale. Le site ne recueille aucune saisie des visiteurs. Sa seule API est en lecture seule et soumise à une limite de requêtes, et nos identifiants Microsoft ne quittent jamais le serveur.
- Données minimales. Nous ne conservons que des journaux de serveur de courte durée. Consultez notre politique de confidentialité.