Signaler les vulnérabilités de sécurité
Si vous découvrez une vulnérabilité de sécurité dans ISMS Copilot, nous souhaitons en être informés. Cet article explique ce qui constitue un problème de sécurité, comment le signaler de manière responsable, et à quoi s'attendre durant notre processus de résolution.
Si vous découvrez une vulnérabilité de sécurité dans ISMS Copilot, nous souhaitons en être informés. Cet article explique ce qui constitue un problème de sécurité, comment le signaler de manière responsable, et à quoi s'attendre durant notre processus de résolution.
Ne divulguez pas publiquement les vulnérabilités avant que nous ayons eu l'occasion de les examiner et de les corriger. La divulgation publique met tous les utilisateurs d'ISMS Copilot en danger.
Ce qui constitue une vulnérabilité de sécurité
Signalez les problèmes qui pourraient compromettre :
- La confidentialité des données : Accès non autorisé aux données utilisateur, espaces de travail, conversations ou documents téléchargés
- L'authentification et le contrôle d'accès : Contournement de la connexion, détournement de session, escalade de privilèges ou accès aux comptes d'autres utilisateurs
- L'intégrité des données : Modification ou suppression non autorisée des données utilisateur ou des configurations système
- La sécurité des applications : Injection SQL, cross-site scripting (XSS), cross-site request forgery (CSRF), ou attaques par injection similaires
- La sécurité de l'infrastructure : Mauvaises configurations des serveurs, informations d'identification exposées ou points de terminaison d'API non sécurisés
- Les défaillances de chiffrement : Chiffrement faible ou rompu, transmission de données non sécurisée ou clés cryptographiques exposées
Ce qui ne constitue pas une vulnérabilité
Les éléments suivants ne sont pas considérés comme des vulnérabilités de sécurité :
- Les demandes de fonctionnalités ou les rapports de bogues généraux (utilisez notre canal de support standard pour ceux-ci)
- Les problèmes nécessitant un accès physique à l'appareil d'un utilisateur
- Les attaques d'ingénierie sociale ciblant les utilisateurs finaux
- Les attaques par déni de service (DoS) sans impact démontrable
- Le contournement du spam ou des limitations de débit pour des fonctionnalités légitimes
- Les vulnérabilités dans des services tiers que nous ne contrôlons pas (signalez-les directement au fournisseur)
Si vous n'êtes pas sûr qu'un problème constitue une vulnérabilité de sécurité, signalez-le quand même. Nous préférons examiner un faux problème que de manquer une véritable vulnérabilité.
Versions prises en charge
ISMS Copilot fonctionne comme une plateforme logicielle en tant que service (SaaS) avec un déploiement continu. Tous les utilisateurs exécutent automatiquement la dernière version de production — il n'y a pas de versions héritées à maintenir.
Les vulnérabilités de sécurité doivent être signalées pour :
- Application de production : https://chat.ismscopilot.com
- Centre d'aide : https://docs.ismscopilot.com/docs
- Sites web publics : https://www.ismscopilot.com, https://trust.ismscopilot.com
- Points de terminaison d'API : Toute API accessible au public ou authentifiée utilisée par l'application
Comment signaler une vulnérabilité
Suivez ces étapes pour soumettre une divulgation responsable :
- Contactez immédiatement le support d'ISMS Copilot via le Centre d'aide à https://docs.ismscopilot.com/docs ou par e-mail à support@ismscopilot.com
- Incluez des informations détaillées :
- Description de la vulnérabilité et de son impact potentiel
- Instructions de reproduction étape par étape
- URL, points de terminaison ou fonctionnalités affectés
- Captures d'écran, vidéos ou code de preuve de concept (le cas échéant)
- Votre évaluation de la gravité (faible, moyenne, élevée, critique)
- N'exploitez pas la vulnérabilité au-delà de ce qui est nécessaire pour démontrer le problème
- N'accédez pas, ne modifiez pas ou ne supprimez pas les données d'autres utilisateurs pendant vos tests
- Gardez le problème confidentiel jusqu'à ce que nous ayons confirmé qu'un correctif a été déployé
Plus vous fournissez de détails, plus nous pouvons valider et corriger le problème rapidement. Des étapes de reproduction claires sont particulièrement précieuses.
Délai de réponse et de résolution
Lorsque vous signalez une vulnérabilité, voici ce qui se passe :
- Accusé de réception initial : Nous confirmerons la réception de votre rapport dans les 24 heures
- Évaluation : Notre équipe de sécurité évaluera le problème dans les 24 heures pour déterminer sa gravité et son impact
- Enquête : Nous enquêterons sur la cause racine et développerons un correctif. Le délai dépend de la complexité :
- Vulnérabilités critiques : Résolution dans les 48-72 heures
- Problèmes de gravité élevée : Résolution dans les 7 jours
- Problèmes de gravité moyenne/faible : Résolution dans les 30 jours
- Notification : Si la vulnérabilité affecte les données des utilisateurs, nous informerons les utilisateurs concernés dans les 72 heures (exigence de l'article 33 du RGPD)
- Confirmation de la résolution : Nous vous informerons lorsque le correctif sera déployé et confirmerons qu'il est sûr de divulguer publiquement le problème (si vous choisissez de le faire)
Nous apprécions la divulgation responsable. Une fois le problème résolu, nous serons heureux de vous créditer publiquement (avec votre autorisation) ou de garder votre contribution anonyme si vous le préférez.
Ce qu'il ne faut pas faire
Pour protéger tous les utilisateurs, veuillez éviter :
- La divulgation publique : Ne publiez pas les vulnérabilités sur les réseaux sociaux, les forums ou les trackers de problèmes publics avant que nous les ayons résolues
- Les tests excessifs : N'exécutez pas de scans automatisés ou de tests de pénétration qui pourraient perturber le service pour les autres utilisateurs
- L'exfiltration de données : Ne téléchargez pas, ne stockez pas ou ne partagez pas les données d'autres utilisateurs — même pour prouver l'existence d'une vulnérabilité
- L'extorsion ou les menaces : La recherche en sécurité doit être menée de bonne foi pour améliorer la plateforme, et non pour faire pression
Programme de prime aux bogues
ISMS Copilot ne dispose pas actuellement d'un programme formel de prime aux bogues avec récompenses financières. Nous apprécions profondément les chercheurs en sécurité qui signalent les vulnérabilités de manière responsable et reconnaîtrons publiquement votre contribution (avec votre permission) lorsque les problèmes seront résolus.
Nous pouvons offrir une reconnaissance, des goodies ou des crédits de service au cas par cas pour des découvertes particulièrement impactantes.
Ressources connexes
- Aperçu de la sécurité et de la protection des données - Documentation complète sur la sécurité
- Comment nous maintenons ISMS Copilot sûr et précis - Notre approche en matière de sécurité
- Page d'état du système - Surveillance de la disponibilité en temps réel
- Politiques de sécurité - Politiques et procédures de sécurité internes
Questions ?
Si vous n'êtes pas sûr qu'un problème constitue une vulnérabilité de sécurité ou si vous avez besoin de précisions sur notre processus de divulgation, contactez-nous à support@ismscopilot.com. Nous sommes là pour aider à rendre ISMS Copilot plus sécurisé.