Signalement d'une vulnérabilité
Si vous pensez avoir trouvé une vulnérabilité de sécurité dans la plateforme Conzent, la bannière de consentement, ou le noyau open-source Conzent OCI, nous voulons en être informés.
- Email : support@getconzent.com, ou lennart@getconzent.com pour contacter directement le fondateur
- Contact lisible par machine : /.well-known/security.txt (RFC 9116)
Veuillez ne pas ouvrir un problème public sur GitHub pour un rapport de sécurité. Notre noyau est open source, donc un rapport public est une exploitation active divulguée à tous ceux qui l'exécutent, y compris les personnes qui ne peuvent pas appliquer rapidement un correctif. Envoyez-nous un email à la place et nous coordonnerons.
Ce qu'il faut inclure
Un rapport sur lequel nous pouvons agir immédiatement contient généralement : l'URL, le point de terminaison ou le fichier affecté ; ce qu'un attaquant peut réaliser ; les étapes pour le reproduire ; et tout ce que vous avez utilisé pour le trouver. Une courte preuve de concept vaut plus qu'une longue description. Écrivez en anglais ou en danois.
Ce qui se passe ensuite
| Étape | Notre engagement |
|---|---|
| Accusé de réception | Dans les 2 jours ouvrables |
| Évaluation initiale, y compris si nous convenons qu'il s'agit d'une vulnérabilité et de sa gravité | Dans les 5 jours ouvrables |
| Plan de remédiation avec une date cible | Avec l'évaluation, ou dès que l'enquête le permet |
| Confirmation une fois que c'est corrigé | Lorsque le correctif est déployé et, le cas échéant, publié pour les utilisateurs auto-hébergés |
Les jours ouvrables sont du lundi au vendredi, à l'exclusion des jours fériés danois. Un rapport montrant une exploitation active ou des données client exposées est traité comme un incident et géré en priorité.
Vous serez pris en charge par un ingénieur capable de lire et de modifier le code, et non par une file d'attente de triage. C'est un véritable avantage de notre taille, et c'est la raison pour laquelle ces délais sont courts plutôt que simplement aspirants.
Ce que nous vous demandons
- Donnez-nous un délai raisonnable pour corriger le problème avant de le divulguer publiquement. Nous conviendrons d'un calendrier avec vous plutôt que d'en imposer un, et nous ne vous demanderons pas de rester silencieux indéfiniment.
- Testez uniquement contre votre propre compte, vos propres sites, ou une installation locale de Conzent OCI. N'accédez pas, ne modifiez pas et ne conservez pas les données d'autres personnes.
- Ne réalisez pas de tests de déni de service, n'envoyez pas de spam, et n'utilisez pas d'ingénierie sociale contre notre personnel ou nos clients.
- Si vous rencontrez des données personnelles, arrêtez-vous et dites-nous ce que vous avez vu plutôt que de les collecter.
Si vous suivez ce qui précède de bonne foi, nous n'engagerons pas d'action en justice contre vous, et nous le dirons par écrit si vous en avez besoin.
Reconnaissance
Nous ne gérons actuellement pas de programme de récompense pour les bugs. Nous serons heureux de vous créditer par votre nom dans les notes de version et ici, si vous le souhaitez, et nous vous informerons honnêtement lorsqu'un rapport est un doublon ou hors de portée plutôt que de vous laisser attendre.
Hors de portée
Les rapports ne consistant qu'en sortie de scanner automatisé, en en-têtes de sécurité manquants sans impact démontré, en enregistrements SPF, DKIM ou DMARC manquants, en chiffrements TLS faibles sans attaque fonctionnelle, en auto-XSS, ou en problèmes nécessitant un appareil compromis ou un accès physique sont généralement hors de portée. Si vous pouvez montrer un impact réel, envoyez-le quand même et expliquez l'impact.
Le noyau open-source
Conzent OCI est publié sous la licence Apache 2.0, vous pouvez donc lire le code exact qui fait fonctionner à la fois notre service Cloud et les installations auto-hébergées. Les vulnérabilités dans le noyau affectent les personnes qui l'exécutent sur leur propre infrastructure, donc lorsque un correctif est important pour elles, nous le publions dans les notes de version et, lorsque la gravité le justifie, comme un avis dans le dépôt.
Si vous exécutez Conzent OCI vous-même, remplacez /.well-known/security.txt par vos propres coordonnées avant de déployer : sur votre installation, ce fichier doit vous pointer.