Cette page décrit ma façon d’aborder la recherche en sécurité, aussi bien lorsque je signale des problèmes à des tiers que lorsque je reçois des signalements concernant des projets que je maintiens. L’objectif est simple : faire corriger les problèmes réels tout en traitant toutes les personnes concernées de manière équitable et dans le respect de la loi.

Me signaler une vulnérabilité

Si vous pensez avoir découvert un problème de sécurité dans un projet que je maintiens ou que j’exploite, écrivez à security@mail.mcpsec.dev. Les signalements utiles comprennent :

  • Une description du problème et de son impact potentiel.
  • Les étapes pour le reproduire, ou une preuve de concept.
  • La version, l’URL ou le composant concerné.

Je m’efforce d’accuser réception des signalements sous quelques jours ouvrés. Merci de me laisser une possibilité raisonnable d’enquêter et de corriger avant toute divulgation publique, et de ne pas accéder à des données qui ne vous appartiennent pas, ni les modifier ou les détruire au cours de vos recherches.

Comment je divulgue aux éditeurs et aux mainteneurs

Lorsque je trouve une vulnérabilité dans le logiciel d’un tiers, je pratique la divulgation coordonnée :

  1. Je contacte le mainteneur ou l’éditeur en privé avec les détails techniques et des recommandations de correction.
  2. J’accorde un délai raisonnable pour développer et publier un correctif, généralement jusqu’à 90 jours, et je fais preuve de souplesse lorsque le mainteneur est impliqué et agit de bonne foi.
  3. Je publie un avis de sécurité une fois qu’un correctif est disponible ou que la fenêtre de divulgation est close, afin que d’autres puissent comprendre le problème et s’en protéger.

Comment j’avertis les exploitants de sites concernés

Certaines vulnérabilités touchent un grand nombre d’installations exposées sur internet. Dans ce cas, je peux avertir individuellement des exploitants que leur site semble utiliser un composant vulnérable ou en fin de vie. Dans tous les cas :

  • Je m’appuie uniquement sur des informations publiquement disponibles que le site sert déjà, comme un manifeste de version.
  • Je n’exploite pas la vulnérabilité, je n’accède pas à des données privées et je ne tente pas d’obtenir un accès non autorisé.
  • L’avis renvoie vers une page de ce site expliquant quoi vérifier et comment corriger le problème. Voir Pour les exploitants de sites.

Ce que je ne ferai jamais

  • Vous demander de l’argent, des mots de passe, des identifiants ou un accès à vos systèmes.
  • Vous mettre sous pression ou menacer de publier vos informations.
  • Accéder à des données qui ne m’appartiennent pas, les altérer ou les exfiltrer.

Confidentialité

Je prends la sécurité et la vie privée au sérieux. Les informations qui me sont communiquées dans le cadre d’un signalement servent uniquement à enquêter sur le problème et à le corriger. Elles ne sont ni vendues ni partagées à des fins sans rapport.