Sécurité

Signaler une faille de sécurité

Vous avez découvert une vulnérabilité sur un site ou un service KARIGUARD ? Écrivez-nous. Cette page dit comment, et ce que vous pouvez attendre de nous.

Nous sommes intégrateur en cybersécurité. Il serait malvenu de ne pas appliquer à nos propres services ce que nous recommandons à nos clients : une porte d’entrée claire pour les signalements, et une réponse.

Comment nous signaler une faille

Écrivez à contact@kariguard.com en précisant « sécurité » dans l’objet. Pour que nous puissions agir vite, indiquez :

  • l’adresse exacte concernée, et la date de votre observation ;
  • les étapes permettant de reproduire le problème ;
  • ce que la faille permet de faire, selon vous ;
  • la façon dont vous souhaitez être crédité, si vous le souhaitez.

Une capture d’écran ou un court enregistrement valent souvent mieux qu’une longue description. Ne joignez aucune donnée appartenant à un tiers : décrivez-la plutôt que de nous l’envoyer.

Ce que nous nous engageons à faire

  • accuser réception de votre signalement sous 3 jours ouvrés ;
  • vous dire si nous retenons le problème, et pourquoi si nous ne le retenons pas ;
  • vous tenir informé jusqu’à la correction ;
  • vous créditer publiquement si vous le souhaitez, ou respecter votre anonymat.

Ce que nous vous demandons

Ces règles ne sont pas des formalités : elles séparent une recherche de sécurité d’une intrusion.

  • N’accédez pas aux données d’autrui. Si une faille vous donne accès à des informations qui ne vous appartiennent pas, arrêtez-vous et décrivez-nous ce que vous auriez pu atteindre.
  • Ne dégradez pas le service. Pas de test de charge, pas de déni de service, pas de suppression ni de modification de données.
  • Pas d’ingénierie sociale. Ni sur nos équipes, ni sur nos clients, ni sur nos prestataires.
  • Laissez-nous le temps de corriger avant toute publication. Nous conviendrons ensemble d’un délai raisonnable.

Périmètre

Cette politique couvre :

  • ce site et ses sous-domaines ;
  • les services exploités directement par KARIGUARD.

Elle ne couvre pas les services de nos partenaires et fournisseurs, qui ont leurs propres procédures : signalez-leur directement une faille qui leur appartient. Elle ne couvre pas non plus les infrastructures de nos clients, qui ne nous appartiennent pas et pour lesquelles nous ne pouvons pas donner d’autorisation.

Pas de programme de prime

Nous n’offrons pas de récompense financière. Nous le disons franchement plutôt que de laisser espérer : votre signalement sera traité avec sérieux et vous serez crédité si vous le souhaitez, mais il n’y a pas de prime à la clé.

Engagement de non-poursuite

Si vous respectez les règles ci-dessus, si vous agissez de bonne foi et si vous nous signalez ce que vous trouvez sans le divulguer ni l’exploiter, KARIGUARD n’engagera aucune action à votre encontre au titre de cette recherche.

Cet engagement porte sur ce que KARIGUARD maîtrise. Il ne lie ni nos clients, ni nos hébergeurs, ni aucun tiers, et il ne vous dispense pas du droit applicable.

Où retrouver ces informations

Le fichier /.well-known/security.txt, au format RFC 9116, reprend l’adresse de contact et renvoie vers cette page. C’est l’endroit qu’un outil automatisé consulte en premier.