Aller au contenu

Sécurité

Sécurité et divulgation responsable

Comment nous sécurisons nos propres systèmes, et comment nous dire quand nous avons échoué.

Une société qui vend du travail de sécurité devrait accepter de dire ce qu'elle fait pour la sienne, et rendre le signalement d'un problème simple plutôt qu'intimidant.

Nos pratiques

Les choses peu spectaculaires qui évitent la plupart des incidents.

Rien de tout cela n'est nouveau. C'est appliqué de façon constante, et c'est cette partie-là qui compte vraiment.

  • Dépendances tenues à jour

    Les composants vulnérables connus sont la faiblesse la plus exploitée du web, en grande partie parce que l'exploitation est automatisée. Les dépendances sont auditées et mises à jour dans le cadre de la maintenance courante, pas après un incident.

  • Moindre privilège par défaut

    Comptes, jetons et identifiants de service sont limités à ce dont ils ont réellement besoin. Les interfaces d'administration ne sont pas laissées accessibles depuis l'internet public sans raison.

  • Transport et en-têtes

    HTTPS partout, avec des en-têtes de sécurité définis au niveau du framework afin qu'ils s'appliquent à chaque route plutôt que d'être à retenir page par page.

  • Des sauvegardes réellement restaurées

    Une sauvegarde que personne n'a jamais restaurée est une hypothèse. La restauration est testée, car le moment où l'on en a besoin est le pire moment pour découvrir qu'elle ne fonctionne pas.

  • Autorisation avant tout test

    Nous ne testons aucun système sans permission documentée de la partie habilitée à la donner. Cela vaut pour les systèmes de prospects comme pour tous les autres.

Divulgation responsable

Vous avez trouvé quelque chose ? Dites-le-nous.

Si vous avez trouvé un problème de sécurité sur ce site ou sur un système que nous exploitons, nous voulons le savoir, et vous ne ferez l'objet d'aucune action en justice de notre part pour un signalement de bonne foi.

Merci de

  • Signaler le problème en privé, avant toute divulgation publique
  • Inclure assez de détails pour le reproduire : une URL, les étapes et ce que vous avez observé
  • Nous laisser un délai raisonnable pour corriger avant publication

Merci de ne pas

  • Accéder à des données appartenant à autrui, les modifier ou les supprimer
  • Mener des attaques par déni de service ou des tests automatisés à fort volume sur des systèmes en production
  • Recourir à l'ingénierie sociale, à l'hameçonnage ou à l'intrusion physique contre le personnel

Ce qui se passe ensuite

Nous nous efforçons d'accuser réception rapidement, de vous tenir informé pendant l'analyse et de vous prévenir lorsque le problème est résolu. Nous créditons volontiers publiquement les personnes qui le souhaitent.

Signaler à

[email protected]

Une version lisible par machine de cette politique est publiée sur /.well-known/security.txt.

Besoin de ce niveau d'examen sur vos propres systèmes ?

Évaluations, tests d'intrusion et durcissement sur votre site, vos applications et votre infrastructure.