# Sécurité et divulgation responsable

> Une société qui vend du travail de sécurité devrait accepter de dire ce qu'elle fait pour la sienne, et rendre le signalement d'un problème simple plutôt qu'intimidant.

**URL:** https://www.regenbyte.com/fr/security

## Les choses peu spectaculaires qui évitent la plupart des incidents.

- **Dépendances tenues à jour:** Les composants vulnérables connus sont la faiblesse la plus exploitée du web, en grande partie parce que l'exploitation est automatisée. Les dépendances sont auditées et mises à jour dans le cadre de la maintenance courante, pas après un incident.
- **Moindre privilège par défaut:** Comptes, jetons et identifiants de service sont limités à ce dont ils ont réellement besoin. Les interfaces d'administration ne sont pas laissées accessibles depuis l'internet public sans raison.
- **Transport et en-têtes:** HTTPS partout, avec des en-têtes de sécurité définis au niveau du framework afin qu'ils s'appliquent à chaque route plutôt que d'être à retenir page par page.
- **Des sauvegardes réellement restaurées:** Une sauvegarde que personne n'a jamais restaurée est une hypothèse. La restauration est testée, car le moment où l'on en a besoin est le pire moment pour découvrir qu'elle ne fonctionne pas.
- **Autorisation avant tout test:** Nous ne testons aucun système sans permission documentée de la partie habilitée à la donner. Cela vaut pour les systèmes de prospects comme pour tous les autres.

## Vous avez trouvé quelque chose ? Dites-le-nous.

Si vous avez trouvé un problème de sécurité sur ce site ou sur un système que nous exploitons, nous voulons le savoir, et vous ne ferez l'objet d'aucune action en justice de notre part pour un signalement de bonne foi.

### Merci de

- Signaler le problème en privé, avant toute divulgation publique
- Inclure assez de détails pour le reproduire : une URL, les étapes et ce que vous avez observé
- Nous laisser un délai raisonnable pour corriger avant publication

### Merci de ne pas

- Accéder à des données appartenant à autrui, les modifier ou les supprimer
- Mener des attaques par déni de service ou des tests automatisés à fort volume sur des systèmes en production
- Recourir à l'ingénierie sociale, à l'hameçonnage ou à l'intrusion physique contre le personnel

### Ce qui se passe ensuite

Nous nous efforçons d'accuser réception rapidement, de vous tenir informé pendant l'analyse et de vous prévenir lorsque le problème est résolu. Nous créditons volontiers publiquement les personnes qui le souhaitent.
