Security
Politique de divulgation des vulnérabilités (VDP)
- Version : 1.1
- Date d’effet : 2026-08-03
- Contact : [email protected]
- Fichier lisible par machine : [/.well-known/security.txt](/.well-known/security.txt)
Cette politique décrit comment les chercheurs en sécurité indépendants peuvent signaler des vulnérabilités sur les surfaces de la plateforme IoneShop exploitées par ABSGROUP INC. Il s’agit d’un Vulnerability Disclosure Program (VDP) — reconnaissance et remédiation coordonnée, pas un bug bounty payant.
Ce texte est une politique opérationnelle, pas un conseil juridique. Les attentes de safe harbor ci-dessous s’appliquent uniquement à la recherche de bonne foi dans le périmètre.
1. Comment signaler
Écrivez à [email protected] en indiquant :
- Une description claire du problème et l’URL / l’hôte / l’endpoint concernés
- Les étapes de reproduction (ou une preuve de concept minimale)
- L’évaluation de l’impact (ce qu’un attaquant pourrait obtenir)
- Vos coordonnées
- Si vous souhaitez une reconnaissance publique après correctif
N’incluez pas de données personnelles réelles d’acheteurs, de données de carte bancaire ni de secrets de production au-delà du strict nécessaire pour le PoC. Masquez ou redigez lorsque c’est possible.
Veuillez soumettre les signalements en anglais.
2. Nos engagements
| Étape | Objectif |
|---|---|
| Accusé de réception | Sous 5 jours ouvrés |
| Triage / sévérité initiale | Sous 10 jours ouvrés après accusé |
| Mise à jour de statut | Au moins tous les 30 jours jusqu’à clôture |
Les délais peuvent s’allonger pour des sujets multi-tenant complexes. Nous ne discuterons pas publiquement d’un rapport ouvert sans coordination avec vous, sauf obligation légale.
Après correctif (ou clôture convenue), nous pouvons publier un court remerciement sur cette page ou dans les notes de version si vous y consentez.
3. Dans le périmètre (in scope)
Uniquement les actifs que nous exploitons en tant que plateforme IoneShop :
- Marketing :
ioneshop.euet hôtes marketing pays qui redirigent ici (ioneshop.pl,.de,.fr,.nl,.ch) - BO marchand :
app.ioneshop.eu - Admin plateforme :
admin.ioneshop.eu - Auth :
auth.ioneshop.eu - API / gateway publics de la plateforme (ex.
api.ioneshop.eulorsqu’ils sont en ligne) - Portail développeurs :
developers.ioneshop.eu - Statut :
status.ioneshop.cloud - Surfaces publiques de santé du control plane uniquement (pas de contournement des réseaux purement internes)
Exemples : failles d’authentification/session, broken access control, exposition cross-tenant, SSRF vers des services plateforme, injection sur les apps plateforme, mauvaise configuration grave exposant des secrets plateforme.
4. Hors périmètre (out of scope)
- Vitrines marchandes et domaines clients (y compris
*.shops.ioneshop.eu/*.ioneshop.business/*.shops.ioneshop.xyz/ démos publiquesdemo|acme.ioneshop.xyz) — signalez seulement si vous démontrez un défaut de plateforme avec impact cross-tenant ; n’attaquez pas les boutiques d’autrui - Déni de service, flooding volumétrique ou épuisement de ressources
- Ingénierie sociale, phishing ou attaques physiques
- Spam, contenus ou constats « best practice » sans impact sécurité
- Scanners automatisés générant un trafic excessif
- Findings sur un SaaS tiers (signale au fournisseur ; prévenez-nous si notre configuration est en cause)
- Problèmes exigeant un accès physique, des appareils jailbreakés/rootés, ou un compte admin déjà compromis sans chemin d’escalade
5. Règles d’engagement
- Agissez de bonne foi ; arrêtez les tests si vous rencontrez des données qui ne sont pas les vôtres — signalez et supprimez les copies locales inutiles au PoC
- Ne modifiez ni ne supprimez des données d’autrui
- Ne pivotez pas dans les tenants clients au-delà du minimum nécessaire pour démontrer une défaillance d’isolation plateforme
- N’exigez pas de paiement comme condition de divulgation (ce n’est pas un programme bounty)
- Respectez le droit applicable
6. Safe harbor (recherche de bonne foi)
Si vous suivez cette politique, restez dans le périmètre et évitez un préjudice à la vie privée au-delà d’un PoC minimal, nous :
- Traiterons votre signalement comme une recherche de sécurité autorisée sur les actifs listés
- N’engagerons pas d’action en justice pour cette seule activité de recherche
- Collaborerons de bonne foi si un tiers conteste la recherche
Le safe harbor ne couvre pas les activités hors périmètre, l’extorsion, la divulgation publique avant une chance raisonnable de remédiation, ni la violation de la loi.
7. Programme géré futur
Nous pourrons ultérieurement basculer la réception vers une plateforme VDP gérée (ex. Intigriti, YesWeHack ou HackerOne). Dans ce cas, security.txt et cette page seront mis à jour. Jusque-là, l’e-mail est le canal officiel.
8. Liens connexes
- Aperçu sécurité plateforme (Enterprise) : /enterprise/secure
- Notes pour intégrateurs : https://developers.ioneshop.eu/docs/security
- Confidentialité : /privacy