Aller au contenu principal
Membres Les Simons :
livraison gratuite dès 50 $ et retours gratuits (sauf exception)

Politique de divulgation des vulnérabilités

Introduction

La Maison Simons accorde une grande importance à la sécurité de l’information et à la protection renseignements personnels de ses clients et de ses partenaires. Nous sommes reconnaissants des efforts investis par les chercheurs en sécurité qui nous signalent des vulnérabilités potentielles.

Admissibilité

Nous encourageons les chercheurs en sécurité à nous divulguer de façon confidentielle les
potentielles vulnérabilités qui pourraient affecter nos produits numériques. Cependant, pour être
admissible à notre programme de divulgation de vulnérabilités, les tests doivent être effectués sur la
toute dernière version de l’application ou du site Web. Nous ne pouvons pas accepter les rapports
de vulnérabilités sur des versions obsolètes de nos produits numériques. La Maison Simons
demande aux personnes qui nous signalent des vulnérabilités de conserver le caractère secret de
celles-ci pendant au moins 90 jours suivant l’accusé de réception du rapport de signalement.

Récompense

La Maison Simons est reconnaissante des efforts investis par les chercheurs en sécurité qui nous
divulguent de façon responsable les potentielles vulnérabilités affectant nos produits numériques.
Cependant, nous ne nous engageons pas à offrir une compensation financière ou quelconque
récompense aux chercheurs qui trouvent des vulnérabilités qui s’avèrent fondées.

Conseils

Nous vous demandons de ne pas :

  • Enfreindre toute loi ou réglementation applicable ;
  • Accéder à des quantités de données inutiles, excessives ou importantes ;
  • Modifier les données dans les systèmes ;
  • Utiliser des outils d’analyse invasifs ou destructeurs à haute intensité pour trouver des
    vulnérabilités ;
  • Tenter ou signaler toute forme de déni de service, par ex. submerger un service avec un
    volume élevé de demandes ;
  • Interrompre les services ou les systèmes de La Maison Simons ;
  • Communiquer toute vulnérabilité ou détail associé autrement que par les moyens décrits
    dans le fichier security.txt publié ;
  • Utiliser des techniques d’Ingénierie sociale, d’hameçonnage ou attaque physique du
    personnel ou de l’infrastructure de La Maison Simons ;
  • Exiger une compensation financière afin de divulguer toute vulnérabilité.
Nous vous demandons de :
  • Respecter toujours les règles de protection des données et ne devez pas violer la vie privée
    des utilisateurs, du personnel, des sous-traitants, des services ou des systèmes de La Maison
    Simons. Vous ne devez pas, par exemple, partager, redistribuer ou ne pas sécuriser
    adéquatement les données extraites des systèmes ou des services ;
  • Supprimer en toute sécurité toutes les données récupérées au cours de votre recherche dès
    qu’elles ne sont plus nécessaires ou dans un délai d’un mois après la résolution de la
    vulnérabilité, selon la première éventualité (ou comme autrement requis par la loi sur la
    protection des données).

Comment signaler une vulnérabilité ?

Les méthodes de signalement de vulnérabilités sont décrites dans notre fichier security.txt.

Veuillez pouvez nous envoyer un rapport détaillé à l’adresse e-mail suivante : [adresse e-mail].
Veuillez fournir autant d’informations que possible, et au minimum :

  • La description courte de la vulnérabilité (Exemple : Injection SQL) ;
  • L’URL complet et l’adresse IP de la page où la vulnérabilité a été observée ;
  • Les étapes nécessaires pour reproduire le comportement erroné ou démontrer la
    vulnérabilité. Ceux-ci doivent être une preuve de concept bénigne et non destructive. ;
  • Les informations sur les versions du projet susceptibles d’être affectées (par exemple, la
    date à laquelle vous avez pu reproduire le comportement fautif).

Que se passe-t-il après que j’ai soumis un rapport de signalement ?

Après avoir soumis votre rapport, un membre de notre équipe répondra à votre rapport dans les 15
jours ouvrables. Nous nous efforcerons également de vous tenir informé de nos progrès.

Nous vous informerons lorsque la vulnérabilité signalée sera corrigée et vous pourrez être invité à
nous fournir plus d’informations en lien avec la vulnérabilité reportée. De plus, il est possible que
nous communiquions avec vous pour confirmer que la solution choisie couvre la vulnérabilité de
manière adéquate.

Confidentialité et non-divulgation

Nous nous engageons à protéger la confidentialité des personnes qui signalent des vulnérabilités.
Nous ne divulguerons pas votre nom ou votre adresse e-mail à moins que vous ne nous donniez
votre autorisation expresse pour le faire. Si vous préférez rester anonyme, nous respecterons votre
souhait et nous ne divulguerons pas votre identité.

Nous ne prendrons pas de mesures légales contre les chercheurs en sécurité qui signalent des
vulnérabilités de bonne foi et qui conservent le caractère secret de celles-ci pendant au moins 90
jours. Nous nous engageons à travailler avec les chercheurs pour comprendre et résoudre les
problèmes de sécurité.

Aspects légaux

Cette politique est conçue pour être compatible avec les bonnes pratiques courantes de divulgation
des vulnérabilités. Il ne vous donne pas la permission d’agir d’une manière qui est incompatible avec
la loi, ou qui pourrait amener notre organisation ou nos organisations partenaires à enfreindre toute
obligation légale.