IoneShop
Pour entreprises & multi-storeOuvrir Enterprise

Security

Politique de divulgation des vulnérabilités (VDP)

Cette politique décrit comment les chercheurs en sécurité indépendants peuvent signaler des vulnérabilités sur les surfaces de la plateforme IoneShop exploitées par ABSGROUP INC. Il s’agit d’un Vulnerability Disclosure Program (VDP) — reconnaissance et remédiation coordonnée, pas un bug bounty payant.

Ce texte est une politique opérationnelle, pas un conseil juridique. Les attentes de safe harbor ci-dessous s’appliquent uniquement à la recherche de bonne foi dans le périmètre.

1. Comment signaler

Écrivez à [email protected] en indiquant :

  1. Une description claire du problème et l’URL / l’hôte / l’endpoint concernés
  2. Les étapes de reproduction (ou une preuve de concept minimale)
  3. L’évaluation de l’impact (ce qu’un attaquant pourrait obtenir)
  4. Vos coordonnées
  5. Si vous souhaitez une reconnaissance publique après correctif

N’incluez pas de données personnelles réelles d’acheteurs, de données de carte bancaire ni de secrets de production au-delà du strict nécessaire pour le PoC. Masquez ou redigez lorsque c’est possible.

Veuillez soumettre les signalements en anglais.

2. Nos engagements

ÉtapeObjectif
Accusé de réceptionSous 5 jours ouvrés
Triage / sévérité initialeSous 10 jours ouvrés après accusé
Mise à jour de statutAu moins tous les 30 jours jusqu’à clôture

Les délais peuvent s’allonger pour des sujets multi-tenant complexes. Nous ne discuterons pas publiquement d’un rapport ouvert sans coordination avec vous, sauf obligation légale.

Après correctif (ou clôture convenue), nous pouvons publier un court remerciement sur cette page ou dans les notes de version si vous y consentez.

3. Dans le périmètre (in scope)

Uniquement les actifs que nous exploitons en tant que plateforme IoneShop :

Exemples : failles d’authentification/session, broken access control, exposition cross-tenant, SSRF vers des services plateforme, injection sur les apps plateforme, mauvaise configuration grave exposant des secrets plateforme.

4. Hors périmètre (out of scope)

5. Règles d’engagement

6. Safe harbor (recherche de bonne foi)

Si vous suivez cette politique, restez dans le périmètre et évitez un préjudice à la vie privée au-delà d’un PoC minimal, nous :

Le safe harbor ne couvre pas les activités hors périmètre, l’extorsion, la divulgation publique avant une chance raisonnable de remédiation, ni la violation de la loi.

7. Programme géré futur

Nous pourrons ultérieurement basculer la réception vers une plateforme VDP gérée (ex. Intigriti, YesWeHack ou HackerOne). Dans ce cas, security.txt et cette page seront mis à jour. Jusque-là, l’e-mail est le canal officiel.

8. Liens connexes

Documents liés

← Retour à IoneShop

Vulnerability disclosure · IoneShop