Divulgation responsable

Chez Aqqo, la sécurité de nos systèmes et la confiance que nos clients nous accordent sont une priorité. Malgré nos efforts continus pour maintenir la sécurité de nos systèmes, des vulnérabilités peuvent occasionnellement apparaître. Si vous avez identifié une vulnérabilité dans l'un de nos systèmes, veuillez nous en informer dès que possible afin que nous puissions l'examiner et la corriger rapidement. Nous accordons de l'importance à la collaboration et souhaitons travailler ensemble pour protéger nos clients et notre infrastructure.

Politique de divulgation responsable

Si vous avez découvert un problème de sécurité potentiel dans nos systèmes, nous vous invitons à le signaler de manière sûre et discrète. Ce faisant, vous nous aidez à protéger nos utilisateurs, à améliorer nos services et à préserver la confiance sur notre plateforme.

Veuillez prendre un moment pour lire les directives suivantes avant de soumettre vos observations :

Comment signaler

  • Envoyez vos observations par e-mail à responsibledisclosure@aqqo.com
  • Veuillez chiffrer votre rapport à l'aide de notre clé PGP afin que les informations ne tombent pas entre de mauvaises mains
  • Utilisez un objet clair, par exemple : « Rapport de vulnérabilité – app.aqqo.com »

Périmètre

Cette politique s'applique aux systèmes et services détenus, exploités ou contrôlés par Aqqo.

Dans le périmètre :

  • Les applications web et API hébergées sous : aqqo.com, app.aqqo.com, api.aqqo.com
  • L'infrastructure contrôlée par Aqqo qui prend en charge ces services
  • Applications mobiles officielles d'Aqqo: Aqqo, Jaqqo

Hors périmètre :

  • Les services tiers non contrôlés par Aqqo (par exemple, des fournisseurs externes), sauf si le problème est manifestement causé par la configuration d'Aqqo
  • Les problèmes dans des systèmes pour lesquels vous n'avez pas l'autorisation d'effectuer des tests
  • Les attaques physiques contre les bureaux, les employés ou les installations

Si vous n'êtes pas certain qu'une cible fait partie du périmètre, veuillez d'abord nous contacter à l'adresse responsibledisclosure@aqqo.com.

Règles d'engagement

Lorsque vous recherchez et signalez une vulnérabilité, veuillez :

  • Ne pas exploiter la vulnérabilité au-delà de ce qui est nécessaire pour en démontrer l'impact. Par exemple, ne téléchargez pas plus de données que nécessaire et n'accédez pas aux données de tiers, ne les supprimez pas et ne les modifiez pas.
  • Respecter la vie privée et la confidentialité. Ne partagez aucun détail avec des tiers tant que le problème n'est pas résolu, et effacez toute donnée confidentielle obtenue via la vulnérabilité dès qu'elle n'est plus nécessaire à la validation.
  • Éviter toute perturbation. N'utilisez pas d'attaques physiques, d'ingénierie sociale, d'attaques par déni de service distribué (DDoS), de spam ni aucun test nuisant à la disponibilité ou aux performances.
  • Agir de bonne foi et rester dans le périmètre. Évitez les analyses automatisées répétées, les requêtes en grand volume ou les actions susceptibles d'affecter d'autres utilisateurs.

Ce que votre rapport doit contenir

Pour nous aider à trier et à corriger le problème rapidement, veuillez fournir :

  • L'adresse IP / le domaine / l'URL concerné
  • Une description claire de la vulnérabilité et de son impact réaliste
  • Les étapes pour reproduire le problème (y compris des exemples de requêtes/réponses lorsque cela est utile)
  • Tout proof of concept, capture d'écran ou journal (expurgé dans la mesure du possible)
  • Si vous pensez que des données personnelles pourraient être exposées ou utilisées à mauvais escient
  • Vos coordonnées préférées et si vous souhaitez être crédité publiquement en cas de divulgation du problème

Portée et gravité

Nous priorisons les vulnérabilités ayant un impact clair et réaliste sur la confidentialité, l'intégrité ou la disponibilité des données ou des comptes. Les exemples incluent les contournements d'authentification ou d'autorisation, les problèmes d'injection et l'exposition directe de données.

Nous pouvons offrir des récompenses, à notre discrétion, pour les signalements valides de vulnérabilités jusque-là inconnues présentant une gravité et un impact suffisants.

Les catégories suivantes ne sont généralement pas éligibles à une récompense (bien que nous puissions tout de même les traiter comme des améliorations de durcissement ou de bonnes pratiques) :

  • Les recommandations de bonnes pratiques ou de défense en profondeur sans scénario d'attaque démontré (par exemple, notifications de sécurité supplémentaires, en-têtes de sécurité manquants ou non optimaux sans exploit).
  • Le self-XSS ou les problèmes qui exigent que la victime modifie son propre navigateur/ses propres DevTools ou exécute du code arbitraire dans sa propre console.
  • Les problèmes qui supposent que l'appareil, le navigateur ou le compte e-mail de l'utilisateur est déjà compromis.

Récompenses

En signe de gratitude, nous pouvons offrir des récompenses discrétionnaires pour les signalements valides d'un problème de sécurité jusque-là inconnu. Les récompenses sont déterminées en fonction de la gravité, de l'impact et de la qualité du rapport, à partir d'un bon d'une valeur de 25 €.

Les récompenses ne sont généralement pas offertes pour :

  • Les signalements en double de problèmes déjà connus (qu'ils aient été signalés en externe ou identifiés en interne auparavant)
  • Les problèmes hors périmètre
  • Les observations à faible impact sans scénario d'attaque démontré (voir « Portée et gravité »)

Il se peut que nous ne puissions pas toujours partager les détails de nos évaluations internes ou de notre connaissance préalable de problèmes spécifiques.

Notre engagement

Lorsque vous soumettez un rapport :

  • Nous nous efforçons d'accuser réception de votre signalement dans un délai de 3 jours ouvrés et, dans la mesure du possible, de fournir une première évaluation. Pour les problèmes critiques, nous nous efforçons de répondre plus rapidement.
  • Pour les problèmes de gravité plus élevée, nous ferons de notre mieux pour vous tenir informé des étapes importantes (par exemple, lorsqu'un correctif est déployé).
  • Si vous avez agi de bonne foi, dans le respect de cette politique et sans intention de nuire aux utilisateurs ou aux systèmes, nous n'engagerons aucune action en justice à votre encontre pour vos recherches et votre signalement en matière de sécurité.
  • Nous traiterons votre signalement de manière confidentielle et ne partagerons pas vos données personnelles sans votre consentement, sauf obligation légale. Il est possible de signaler sous un pseudonyme.
  • Nous nous efforçons de résoudre tous les problèmes le plus rapidement possible.

Divulgation coordonnée

Nous soutenons la divulgation coordonnée des vulnérabilités. Si vous prévoyez de publier des détails, veuillez d'abord vous coordonner avec nous.

  • Nous vous demandons de ne pas divulguer publiquement la vulnérabilité tant que nous ne l'avons pas résolue ou que nous n'avons pas convenu d'un calendrier de divulgation.
  • Pour les problèmes de gravité élevée pour lesquels une divulgation publique est appropriée, notre délai de divulgation habituel est d'environ 90 jours, mais cela peut varier en fonction de la gravité, de la complexité et du risque pour les utilisateurs. Le cas échéant, nous communiquerons les délais prévus lors du triage.
  • Les problèmes de faible gravité peuvent être traités comme des bugs ordinaires sans divulgation publique.
  • Nous apprécions d'être associés à l'avance à toute publication afin de garantir la protection des utilisateurs.

Questions

Contactez-nous à responsibledisclosure@aqqo.com pour toute question concernant cette politique.