Politique de divulgation des vulnérabilités de Rocket Software

Introduction

Rocket Software encourage les chercheurs en sécurité et le public à nous faire part de leurs commentaires afin d'améliorer sa sécurité. Si vous pensez avoir découvert une vulnérabilité, un problème de confidentialité, des données exposées ou tout autre problème de sécurité dans nos systèmes, nous vous invitons à nous en informer. Cette politique décrit la procédure à suivre pour nous signaler les vulnérabilités, nos attentes et ce que vous pouvez attendre de notre part.

 

Systèmes concernés

Cette politique s'applique à tous les actifs numériques détenus, exploités ou gérés par Rocket Software.

 

Hors de portée

Les actifs ou autres équipements n’appartenant pas aux parties participant à cette politique sont considérés comme hors de portée de tout test de sécurité.

Les vulnérabilités découvertes ou suspectées dans des systèmes hors champ d’application doivent être signalées au fournisseur approprié ou à l’autorité compétente.

Conformément à la politique de Rocket Software en matière de vulnérabilités, nous n'offrons aucune compensation financière pour les rapports de vulnérabilité soumis (par exemple, une prime à la découverte de bogues). Pour toute question ou pour signaler un problème, veuillez envoyer les informations à [email protected] .

 

Nos engagements

Lorsque vous travaillez avec nous, conformément à cette politique, vous pouvez vous attendre à ce que nous

  • Répondez rapidement à votre rapport et travaillez avec vous pour comprendre et valider votre rapport
  • Vous tenir informé de l'avancement d'une vulnérabilité au fur et à mesure de son traitement
  • Travailler pour remédier aux vulnérabilités découvertes en temps opportun, dans le cadre de nos contraintes opérationnelles
  • Étendez la sphère de sécurité pour vos recherches de vulnérabilité liées à cette politique

 

Nos attentes

En participant de bonne foi à notre programme de divulgation des vulnérabilités, nous vous demandons de:

  • Veuillez respecter la présente politique et tout autre accord pertinent. En cas de divergence entre la présente politique et toute autre condition applicable, les dispositions de la présente politique prévaudront.
  • Signalez rapidement toute vulnérabilité que vous avez découverte
  • Évitez de violer la vie privée des autres, de perturber nos systèmes, de détruire des données et/ou de nuire à l'expérience utilisateur.
  • Utilisez uniquement les canaux officiels pour discuter des informations sur les vulnérabilités avec nous.
  • Accordez-nous un délai raisonnable pour résoudre le problème avant de le divulguer publiquement.
  • Effectuer des tests uniquement sur les systèmes concernés et respecter les systèmes et activités qui sont hors du champ d'application
  • Si une vulnérabilité fournit un accès involontaire aux données: limitez la quantité de données auxquelles vous accédez au minimum requis pour démontrer efficacement une preuve de concept ; cessez les tests et soumettez un rapport immédiatement si vous rencontrez des données utilisateur pendant les tests, telles que des informations personnelles identifiables (PII), des informations personnelles sur la santé (PHI), des données de carte de paiement ou des informations exclusives.
  • Interagissez uniquement avec les comptes qui vous sont attribués ou avec l'autorisation explicite du titulaire du compte
  • Ne vous livrez pas à des actes d’extorsion, car cela sera rapidement signalé aux autorités chargées de l’application de la loi.

 

Chaînes officielles

Si vous devez contacter Rocket Software concernant un problème de sécurité lié à l'un de nos produits ou services et que vous n'avez pas accès au portail d'assistance client, veuillez utiliser l'adresse e-mail [email protected] . Plus vous fournirez de détails, plus il nous sera facile de diagnostiquer et de résoudre le problème ; votre demande à Rocket doit inclure les informations suivantes:

  • Description du produit, de la version et/ou du système
  • Une description claire de la vulnérabilité avec des preuves à l'appui (par exemple, journaux, captures d'écran, réponses du système)
  • Étapes nécessaires pour reproduire la vulnérabilité ou le problème
  • Les systèmes d'exploitation et les versions utilisés lors de l'identification de la vulnérabilité
  • Adresses IP ou URL pertinentes
  • Évaluation par le chercheur de l'exploitabilité et de l'impact potentiel associé au problème
  • Coordonnées

Si l'un des contenus de divulgation qui nous sont soumis contient des informations sensibles qui nécessitent une protection supplémentaire, veuillez nous contacter via l'un des canaux officiels et nous vous fournirons une URL pour le téléchargement sécurisé des documents justificatifs.

 

Port sûr

Lorsque nous effectuons des recherches sur les vulnérabilités conformément à cette politique, nous ne poursuivrons ni ne soutiendrons aucune action en justice liée à vos observations ou recherches de sécurité effectuées de bonne foi.

Vous êtes tenu, comme toujours, de respecter toutes les lois applicables. Si une action en justice est intentée par un tiers contre vous et que vous avez respecté la présente politique, nous prendrons des mesures pour faire savoir que vos actions ont été menées conformément à la présente politique.

Si, à tout moment, vous avez des inquiétudes ou n'êtes pas sûr que vos recherches de sécurité soient conformes à cette politique, veuillez soumettre un rapport via l'un de nos canaux officiels avant de continuer.

Veuillez noter que la sphère de sécurité s'applique uniquement aux réclamations légales sous le contrôle de l'organisation participant à cette politique, et la politique ne lie pas les tiers indépendants.