Politique de Divulgation Responsable
Dernière mise à jour : 4 juillet 2026
CORPYO valorise le travail des chercheurs en sécurité indépendants. Si vous pensez avoir découvert une vulnérabilité de sécurité dans nos systèmes, nous voulons en être informés, et nous nous engageons à travailler avec vous de bonne foi pour comprendre et résoudre le problème.
Périmètre
Cette politique s'applique à :
- Le site web CORPYO et les pages marketing (corpyo.com et sous-domaines)
- Le tableau de bord client CORPYO et les systèmes d'authentification
- L'API publique CORPYO
Sont hors périmètre :
- Les tests de déni de service (DoS/DDoS) contre les systèmes de production
- L'ingénierie sociale, le phishing ou les attaques physiques contre le personnel ou les locaux de CORPYO
- Le scan automatisé générant un trafic de volume élevé sans coordination préalable avec [email protected]
- Les tests contre des services tiers avec lesquels nous nous intégrons (signalez-les directement au tiers concerné)
- Les découvertes nécessitant un accès physique à un appareil ou un compte déjà compromis
Processus de Signalement
Veuillez envoyer un e-mail à [email protected] contenant :
1. Une description claire de la vulnérabilité et de son impact potentiel 2. Des instructions étape par étape pour la reproduire 3. Tout code de preuve de concept, captures d'écran ou échantillons de requête/réponse (veuillez éviter d'accéder, de modifier ou d'exfiltrer des données au-delà de ce qui est strictement nécessaire pour démontrer le problème) 4. Vos coordonnées, afin que nous puissions vous recontacter pour des questions ou créditer votre découverte
Si vous devez partager des détails sensibles de manière sécurisée, demandez notre clé PGP actuelle via la même adresse avant d'envoyer le contenu du rapport. Notre fichier `security.txt` publié (à `/.well-known/security.txt`) répertorie également notre contact actuel de signalement et notre clé de chiffrement.
Calendrier de Réponse
Nous visons à :
- Accuser réception des nouveaux rapports dans un délai de 3 jours ouvrés
- Fournir une évaluation initiale (validité, gravité, périmètre) dans un délai de 10 jours ouvrés
- Vous tenir informé de l'avancement de la remédiation à des intervalles raisonnables jusqu'à la résolution du problème
Les délais de réponse peuvent varier selon le volume et la complexité des rapports, mais nous communiquerons de manière proactive plutôt que de laisser un rapport sans réponse.
Sphère de Sécurité
CORPYO n'engagera pas d'action en justice contre les chercheurs qui :
- Font un effort de bonne foi pour se conformer à cette politique
- Évitent les violations de la vie privée, la destruction de données et l'interruption de service
- N'interagissent qu'avec des comptes qu'ils possèdent ou pour lesquels ils ont une autorisation explicite de test
- Nous donnent une opportunité raisonnable d'enquêter et de remédier à une découverte avant toute divulgation publique
Nous considérons que la recherche en sécurité menée conformément à cette politique est autorisée, et nous n'engagerons pas d'action en justice ni ne vous signalerons aux forces de l'ordre pour cette recherche. Si un tiers engage une action en justice contre vous pour une activité menée en conformité avec cette politique, nous ferons savoir que vos actions étaient autorisées.
Divulgation Coordonnée
Nous vous demandons de nous accorder un délai raisonnable pour enquêter et remédier avant de partager publiquement les détails d'une vulnérabilité. Nous sommes heureux de discuter des délais de divulgation avec les chercheurs au cas par cas, et créditerons les chercheurs (avec permission) une fois qu'un correctif aura été déployé.
Contact Sécurité
E-mail : [email protected] Rapport de divulgation de vulnérabilité : [email protected] Fichier RFC 9116 : `/.well-known/security.txt`
