Sécurité
Signaler une faille de sécurité
Vigicap conserve les écarts de sécurité des clients de ses utilisateurs. Une vulnérabilité chez nous n'est donc jamais un problème purement interne, et nous préférons l'apprendre d'un chercheur que d'un attaquant. Cette page décrit comment nous la signaler et ce que nous nous engageons à faire en retour.
Comment nous joindre
Écrivez à l'adresse ci-dessous, en français ou en anglais. Décrivez la vulnérabilité, les étapes pour la reproduire et l'impact que vous estimez. Si vous souhaitez chiffrer votre message, demandez-nous une clé dans un premier courriel sans détail technique.
Cette adresse est une adresse de rôle, relevée les jours ouvrés. Elle est également publiée dans notre fichier security.txt, au format RFC 9116.
Périmètre
Dans le périmètre
- Le site vigicap.fr et ses sous-domaines.
- La console d'agence et l'espace client, y compris leurs API.
- L'infrastructure que nous exploitons directement, et la configuration de nos en-têtes, de nos cookies et de notre authentification.
Hors périmètre
- Les services de nos sous-traitants (Scaleway, Brevo, Stripe), qui disposent de leurs propres programmes de divulgation.
- Les systèmes des clients de nos utilisateurs, auxquels nous n'avons pas le droit de vous autoriser à accéder.
- Les signalements issus d'un scanner automatique sans démonstration d'impact, et les défauts de configuration sans conséquence exploitable.
Ce que nous vous demandons
Ces règles existent pour protéger les données de tiers, pas pour vous gêner. Les respecter est ce qui vous place sous la protection décrite plus bas.
- N'extrayez, ne conservez et ne divulguez aucune donnée qui ne vous appartient pas. Si vous en rencontrez, arrêtez-vous et dites-le-nous.
- Ne menez ni attaque par déni de service, ni test de charge, ni altération ou suppression de données.
- Pas d'ingénierie sociale, de hameçonnage ni de tentative d'accès physique visant nos collaborateurs ou nos prestataires.
- Utilisez un compte d'essai que vous créez vous-même plutôt que le compte d'un tiers.
- Laissez-nous un délai raisonnable pour corriger avant toute publication, et convenons ensemble de la date.
Nos engagements
- Si vous respectez les règles ci-dessus, Vigicap n'engagera aucune poursuite judiciaire ni aucune action disciplinaire à votre encontre, et considérera votre recherche comme autorisée.
- Nous accusons réception sous 2 jours ouvrés.
- Nous vous donnons une première qualification — recevable ou non, et notre estimation de la gravité — sous 10 jours ouvrés.
- Nous vous tenons informé jusqu'à la correction, puis nous vous confirmons la date de mise en production.
- Avec votre accord, nous vous créditons nommément. Nous n'offrons pas de récompense financière, et nous préférons l'écrire plutôt que de le laisser supposer.
security.txt
Les éléments de contact de cette page sont également publiés à l'emplacement normalisé prévu par la RFC 9116, que la plupart des outils de recherche consultent automatiquement.