Politique de divulgation des vulnérabilités
Chez Phone Verif, la sécurité est une part fondamentale de notre produit.
Nous apprécions le travail des chercheurs en sécurité et de la communauté de la sécurité au sens large pour nous aider à identifier et résoudre les vulnérabilités potentielles. Nous encourageons la divulgation responsable des problèmes de sécurité et nous engageons à collaborer avec les chercheurs pour enquêter sur les vulnérabilités signalées et y remédier.
Pour un aperçu plus approfondi de la façon dont nous sécurisons la plateforme, lisez Comment Phone Verif sécurise la vérification téléphonique via WhatsApp.
Signaler une vulnérabilité
Si vous pensez avoir découvert une vulnérabilité de sécurité affectant Phone Verif, veuillez envoyer un e-mail à security@phone-verif.com.
Veuillez inclure :
- Une description de la vulnérabilité.
- Le composant ou endpoint concerné.
- Les étapes nécessaires pour reproduire le problème.
- L'impact potentiel.
- Tout journal, capture d'écran ou exemple de preuve de concept pertinent.
- Vos coordonnées pour le suivi.
Fournir des étapes de reproduction détaillées nous aide à enquêter et résoudre les problèmes plus rapidement.
Notre engagement
Lorsque vous signalez un problème de sécurité, nous nous engageons à :
- Accuser réception de votre signalement sous 3 jours ouvrés.
- Enquêter sur le problème de bonne foi.
- Fournir des mises à jour à mesure que notre enquête progresse.
- Travailler à une résolution aussi rapidement que possible.
- Créditer les chercheurs qui divulguent les vulnérabilités de manière responsable, sauf s'ils préfèrent rester anonymes.
Consignes de test responsable
Lorsque vous recherchez des vulnérabilités potentielles, nous vous demandons de :
- Éviter d'accéder, de modifier ou de supprimer des données appartenant à d'autres utilisateurs.
- Éviter de perturber la disponibilité du service.
- Éviter les tests automatisés générant un trafic excessif.
- Éviter les attaques d'ingénierie sociale contre les employés, clients ou utilisateurs de Phone Verif.
- Arrêter les tests et signaler le problème dès que vous disposez d'informations suffisantes pour démontrer la vulnérabilité.
Sphère de sécurité
Nous n'engagerons aucune action en justice contre les chercheurs qui :
- Agissent de bonne foi.
- Respectent cette politique.
- Évitent les atteintes à la vie privée et les perturbations de service.
- Nous accordent un délai raisonnable pour enquêter et résoudre les problèmes signalés avant toute divulgation publique.
Les tests effectués en dehors de ces consignes peuvent ne pas bénéficier de la sphère de sécurité.
Périmètre
Cette politique s'applique aux vulnérabilités affectant :
- Les API de Phone Verif.
- Les parcours de vérification téléphonique.
- Les tableaux de bord clients.
- Les mécanismes d'authentification.
- L'infrastructure de Phone Verif accessible publiquement.
Les services tiers utilisés par Phone Verif peuvent avoir leurs propres procédures de signalement des vulnérabilités.
Calendrier de divulgation
Nous privilégions la divulgation coordonnée. Après réception d'un signalement valide :
- Nous confirmons la réception.
- Nous validons et évaluons l'impact.
- Nous développons et déployons un correctif.
- Nous coordonnons la divulgation publique le cas échéant.
Nous demandons aux chercheurs de laisser un délai raisonnable pour la remédiation avant de publier les détails de la vulnérabilité.
Reconnaissance
Nous apprécions les chercheurs qui contribuent à améliorer la sécurité de Phone Verif.
Avec leur permission, nous pouvons reconnaître publiquement les contributeurs qui divulguent les vulnérabilités de manière responsable.