Introduction
Notre équipe travaille sans relâche pour protéger nos clients et leurs informations sensibles utilisées par nos logiciels. Nous reconnaissons le rôle important que jouent les chercheurs en sécurité et notre communauté d'utilisateurs dans la protection d'Applied Training Systems Inc. (« ATSI ») et de nos clients. Si vous découvrez une vulnérabilité sur un site ou un produit, veuillez nous en informer en suivant les instructions ci-dessous.
Afin d'encourager la divulgation responsable, nous nous engageons à ne pas intenter d'action privée ni à renvoyer une affaire devant une enquête publique si nous concluons que la divulgation respecte et satisfait à toutes les directives énoncées ci-dessous.
Nous encourageons vivement toute personne intéressée par la recherche et le signalement de problèmes de sécurité à respecter les règles de courtoisie et les protocoles de divulgation responsable.
Lignes directrices pour une divulgation responsable
Nous vous demandons de bien vouloir :
- Signalez-nous tout problème de sécurité réel ou potentiel avant de le rendre public auprès de vos pairs, sur des forums, des listes de diffusion ou d'autres plateformes.
- Accordez-nous un délai raisonnable pour résoudre le problème avant de le divulguer publiquement.
- Fournissez tous les détails relatifs au problème de sécurité et n'hésitez pas à décrire comment vous l'avez découvert afin que nous puissions reproduire les conditions.
- Faites tout votre possible pour éviter les violations de la vie privée, la dégradation de l'expérience utilisateur, la perturbation des systèmes de production et la destruction ou la manipulation des données.
- N'utilisez les exploits que dans la mesure nécessaire pour confirmer la présence d'une vulnérabilité. N'utilisez pas d'exploit pour compromettre ou exfiltrer des données, établir un accès en ligne de commande et/ou une persistance, ou pour « pivoter » vers d'autres systèmes.
- Once you’ve established that a vulnerability exists or encounter any sensitive data (including personally identifiable information, financial information, or proprietary information or trade secrets of any party), you must stop your test, notify us immediately, and not disclose this data to anyone else.
- Ne soumettez pas un grand nombre de rapports de mauvaise qualité.
Autorisation
Si vous faites un effort sincère pour vous conformer à cette politique pendant vos recherches en matière de sécurité, nous considérerons que vos recherches sont autorisées, nous travaillerons avec vous pour comprendre et résoudre rapidement le problème, et ATSI ne recommandera ni n'engagera de poursuites judiciaires liées à vos recherches.
Champ d'application
À l'heure actuelle, les services et applications suivants sont concernés :
- Application Web, services et infrastructure sur l'un des domaines et sous-domaines suivants :
- *.trakstar.com
- *.reviewsnap.com
- *.mindflash.com
- *.recruiterbox.com
- *.formationappliquée.com
- Tout ce qui a un impact significatif sur l'ensemble de notre posture de sécurité ou de notre infrastructure.
Any service not expressly listed above, such as any connected services, are excluded from scope and are not authorized for testing. Additionally, vulnerabilities found in our third-party applications/services fall outside of this policy’s scope and should be reported directly to the vendor according to their disclosure policy (if any).
Though we develop and maintain other internet-accessible systems or services, we ask that active research and testing only be conducted on the systems and services covered by the scope of this document. If there is a particular system not in scope that you think merits testing, please contact us to discuss it first.
Hors champ
Nous n'acceptons que les tests manuels ou semi-manuels. Tous les résultats provenant d'outils ou de scripts automatisés seront considérés comme hors champ. De plus, tous les problèmes sans impact clairement identifié sur la sécurité, sans en-têtes de sécurité ou sans messages d'erreur descriptifs seront considérés comme hors champ.
Les éléments suivants sont également considérés comme hors champ :
- Attaques conçues ou susceptibles de dégrader, de bloquer ou d'avoir un impact négatif sur les services ou l'expérience utilisateur (par exemple, déni de service, déni de service distribué, attaque par force brute, pulvérisation de mots de passe, spam, etc.).
- Attaques conçues ou susceptibles de détruire, corrompre, rendre illisibles (ou tentatives en ce sens) des données ou informations qui ne vous appartiennent pas.
- Attaques conçues ou susceptibles de valider des identifiants volés, la réutilisation d'identifiants, la prise de contrôle de compte (ATO), le détournement ou d'autres techniques basées sur les identifiants.
- Accéder intentionnellement à des données ou informations qui ne vous appartiennent pas au-delà de l'accès minimum nécessaire pour démontrer la vulnérabilité.
- Effectuer des attaques physiques, d'ingénierie sociale ou électroniques contre notre personnel, nos bureaux, nos réseaux sans fil ou nos biens.
- Problèmes de sécurité dans les applications, services ou dépendances tiers qui s'intègrent aux produits ou à l'infrastructure ATSI et qui ne disposent pas d'une preuve de concept démontrable pour la vulnérabilité (par exemple, bibliothèques, services SAAS).
- Problèmes de sécurité ou vulnérabilités créés ou introduits par le rapporteur (par exemple, modification d'une bibliothèque sur laquelle nous nous appuyons afin d'y inclure une vulnérabilité).
- Attaques menées contre tout système non explicitement mentionné comme autorisé et concerné.
- Signalements de « bonnes pratiques » manquantes ou d'autres directives qui n'indiquent pas de problème de sécurité.
- Attaques liées aux serveurs de messagerie, aux protocoles de messagerie, à la sécurité des e-mails (par exemple, SPF, DMARC, DKIM) ou aux spams.
- Drapeaux de cookie manquants sur les cookies non sensibles.
- Signalements de chiffrements SSL/TLS non sécurisés (sauf s'ils sont accompagnés d'une preuve de concept fonctionnelle).
- Rapports expliquant comment vous pouvez savoir si un client donné peut s'authentifier auprès d'un produit ou service ATSI.
- Rapports sur les correspondances entre les noms de code et les noms des clients.
- Rapports de simple analyse d'adresses IP ou de ports.
- En-têtes HTTP manquants (par exemple, absence de HSTS).
- Bannière logicielle ou infrastructurelle, empreinte digitale ou reconnaissance sans vulnérabilité avérée.
- Rapports sur le clickjacking ou l'auto-XSS.
- Rapports sur les enregistrements DNS accessibles ou pouvant être résolus publiquement pour les hôtes ou l'infrastructure internes.
- Hameçonnage basé sur le domaine, typosquatting, punycodes, bitflips ou autres techniques.
- Violation de toute loi ou rupture de tout accord (ou tout signalement à ce sujet).
Signaler une vulnérabilité
Nous acceptons les rapports de vulnérabilité via :
- This form (Google sign-in required)
- Email to [email protected]
Veillez à inclure une adresse e-mail à laquelle nous pouvons vous joindre au cas où nous aurions besoin de plus d'informations. Nous prenons les questions de sécurité très au sérieux et réagissons rapidement pour résoudre les problèmes de sécurité vérifiables. Certaines parties de notre produit sont complexes et leur mise à jour prend du temps. Lorsque nous sommes correctement informés de problèmes légitimes, nous faisons tout notre possible pour accuser réception de votre rapport envoyé par e-mail, affecter des ressources à l'examen du problème et résoudre les problèmes potentiels aussi rapidement que possible.
We do not support PGP-encrypted emails at this time. For particularly sensitive information, please submit through our HTTPS web form.
Ce que nous aimerions voir de votre part
Afin de nous aider à trier et à hiérarchiser les soumissions, nous vous recommandons que vos rapports :
- Décrivez la vulnérabilité, où elle a été découverte et l'impact potentiel de son exploitation.
- Fournissez une description détaillée des étapes nécessaires pour reproduire la vulnérabilité (des scripts de validation de concept ou des captures d'écran sont utiles).
- Si possible, en anglais.
Ce que vous pouvez attendre de nous
Lorsque vous choisissez de partager vos coordonnées avec nous, nous nous engageons à communiquer avec vous de manière aussi ouverte et rapide que possible.
- Dans un délai de 7 jours ouvrables, nous vous confirmerons la réception de votre rapport.
- Nous effectuerons une première évaluation des résultats potentiels afin de déterminer leur exactitude, la nécessité d'une escalade et l'équipe produit avec laquelle travailler. Au cours de cette phase, vous pouvez :
- Recevoir des demandes d'informations supplémentaires, ou
- Receive notification that the vulnerability is not accepted into the program because it does not meet the criteria of the program or provide sufficient detail. (You may respond to any notifications of non-acceptance by contacting [email protected])
- Nous élaborerons une résolution et prendrons les mesures appropriées en fonction du niveau de gravité attribué à la vulnérabilité.
- Nous offrirons une reconnaissance publique au chercheur s'il en fait la demande et si le rapport aboutit à une correction ou à une communication rendue publique.
Si nécessaire ou si nous ne parvenons pas à résoudre les problèmes de communication ou autres, ATSI peut faire appel à un tiers neutre (tel que CERT/CC, DHS-ICS-CERT ou l'organisme de réglementation compétent) pour aider à déterminer la meilleure façon de traiter la vulnérabilité.
Remarque : toute information communiquée à ATSI peut être utilisée par ATSI de la manière qu'elle juge appropriée. La soumission d'informations ne confère aucun droit à la personne qui les soumet et n'entraîne aucune obligation pour ATSI.
Prime aux bogues
ATSI n'offre AUCUNE compensation pour les vulnérabilités divulguées. Nous remercierons ponctuellement les auteurs de rapports nouveaux et intéressants dans la section « Remerciements » de cette page. Veuillez toutefois noter que le fait de fournir un rapport ne garantit pas que vous serez crédité.