Aller au contenu principal

Politique de divulgation responsable

Aucun système n'est exempt de failles, y compris le nôtre. Si vous en découvrez une sur nos services, nous voulons le savoir — et nous voulons que vous puissiez nous le dire sans crainte. Cette page décrit comment nous signaler une vulnérabilité, ce que nous vous demandons en retour, et ce que nous nous engageons à faire.

Cette politique est la référence désignée par le champ Policy: de notre fichier security.txt (RFC 9116).

Comment nous signaler une vulnérabilité

Écrivez à security@france-nuage.fr. Pour les rapports sensibles, chiffrez votre message avec notre clé PGP publique.

Un rapport exploitable contient au minimum :

  • l'URL, l'adresse IP ou le composant concerné ;
  • une description de la vulnérabilité et de son impact potentiel ;
  • les étapes de reproduction, suffisamment précises pour que nous rejouions le problème ;
  • la date et l'heure de vos tests, ce qui nous aide à corréler avec nos journaux.

Nous répondons en français et en anglais.

Vous pouvez également passer par notre profil Open Bug Bounty, une plateforme de divulgation coordonnée. Quel que soit le canal, les règles, engagements et protections décrits ci-dessous s'appliquent, et notre reconnaissance reste non monétaire.

Périmètre

Dans le périmètre

  • les sites france-nuage.fr et getbunker.net, ainsi que leurs sous-domaines que nous opérons ;
  • la plateforme France Nuage : console d'administration et API ;
  • l'interface en ligne de commande nuage.

Hors périmètre

Les catégories suivantes ne sont pas couvertes par cette politique et ne doivent pas être testées :

  • déni de service (DoS, DDoS), tests de charge, envoi massif de requêtes ;
  • ingénierie sociale visant nos collaborateurs, nos clients ou nos fournisseurs (hameçonnage, prétexte téléphonique) ;
  • intrusion physique dans nos locaux ou nos datacenters, et toute tentative d'accès aux installations ;
  • services tiers que nous n'opérons pas, même lorsqu'ils sont utilisés par nos services ;
  • spam, abus de formulaires d'envoi de messages, et tests d'envoi en masse ;
  • rapports issus d'un scan automatisé sans preuve d'exploitabilité, et signalements portant uniquement sur des bonnes pratiques de configuration sans impact démontré.

Les données appartenant à des tiers sont toujours hors périmètre, quel que soit le vecteur qui y donne accès.

Ce que nous vous demandons

  • Ne tirez pas parti de la vulnérabilité au-delà de ce qui est nécessaire pour la démontrer : n'extrayez pas plus de données que le strict minimum, ne supprimez, ne modifiez et ne rendez indisponible aucune donnée.
  • N'accédez pas aux données d'autrui. Si vous en rencontrez par accident, interrompez immédiatement vos tests et dites-le nous dans votre rapport.
  • Ne divulguez pas publiquement la faille avant qu'elle ne soit corrigée et que nous en soyons convenus ensemble.
  • Restez dans le périmètre défini ci-dessus.
  • Ne conservez aucune donnée obtenue pendant vos recherches : supprimez-la dès que le rapport est envoyé.

Nos engagements

  • Nous accusons réception de votre rapport sous 48 heures.
  • Nous vous communiquons notre évaluation de la vulnérabilité ainsi qu'une date de correction estimée.
  • Nous vous tenons informé de l'avancement jusqu'à la correction.
  • Nous traitons votre rapport de manière confidentielle et ne transmettons vos coordonnées à aucun tiers sans votre accord.
  • Nous pratiquons la divulgation coordonnée : une fois la faille corrigée, nous convenons ensemble d'une publication éventuelle, dans un délai de 90 jours à compter de l'accusé de réception. Si la correction demande plus de temps, nous vous en expliquons la raison et convenons d'un nouveau délai avec vous.
  • Nous vous créditons nommément comme découvreur si vous le souhaitez.

Protection juridique du chercheur

Si vous respectez cette politique, nous considérons votre démarche comme une recherche de sécurité menée de bonne foi. Dans ce cas :

  • nous n'engagerons aucune action judiciaire, civile ou pénale, à votre encontre au titre de ce signalement ;
  • nous ne demanderons pas à un tiers de le faire à notre place ;
  • si un tiers engageait une action contre vous à raison de recherches conformes à cette politique, nous confirmerions publiquement que vos travaux étaient autorisés.

Cet engagement couvre les activités menées dans le périmètre défini ci-dessus et dans le respect des règles énoncées. Il ne couvre pas les actes menés hors périmètre, ni ceux qui causent un dommage délibéré à nos services, à nos clients ou à des tiers. Il ne fait pas obstacle aux droits des tiers dont les données ou les systèmes seraient affectés.

Dans ce cadre, l'accès à nos systèmes réalisé conformément à la présente politique est réputé autorisé au sens de l'article 323-1 du Code pénal, qui réprime l'accès ou le maintien frauduleux dans un système de traitement automatisé de données.

Vous pouvez également signaler une vulnérabilité à l'ANSSI au titre de l'article L. 2321-4 du code de la défense, qui protège le signalement de bonne foi auprès de l'autorité nationale.

Reconnaissance

France Nuage ne verse aucune récompense monétaire : nous n'exploitons pas de programme de bug bounty rémunéré. Notre reconnaissance prend la forme d'un crédit public dans le hall of fame ci-dessous, avec le nom ou le pseudonyme de votre choix, et d'un lien vers le profil de votre choix.

Si vous préférez rester anonyme, dites-le simplement dans votre rapport : nous n'y publierons rien.

Hall of fame

Nous remercions les chercheuses et chercheurs qui nous ont signalé une vulnérabilité de manière responsable.

Aucun signalement n'a encore été crédité. Votre nom pourrait être le premier.

Voir aussi