Politique de sécurité
Si vous avez découvert une vulnérabilité de sécurité, veuillez la signaler de manière responsable. Nous visons à accuser réception des signalements dans les 3 jours ouvrables et, dans la mesure du possible, à fournir une évaluation initiale ou les prochaines étapes dans les 10 jours ouvrables.
Approche de sécurité
Nous utilisons des mesures de protection techniques et organisationnelles raisonnables, adaptées à une application hébergée de taille modeste. Aucun service internet ne peut être garanti totalement sécurisé, mais nous travaillons à réduire les risques grâce au HTTPS, aux mots de passe hachés, aux accès administratifs restreints, aux sauvegardes, aux mises à jour logicielles et à la surveillance.
Notre engagement
Amar Micro Inc. prend au sérieux la sécurité de wed.money et de ses utilisateurs. Nous visons à :
- Traiter rapidement les vulnérabilités confirmées avec des mises à jour de sécurité ;
- Informer les utilisateurs inscrits des problèmes de sécurité critiques lorsque cela est approprié ou légalement requis ;
- Pratiquer la divulgation coordonnée responsable ;
- Créditer les chercheurs qui signalent de manière responsable (sauf si l'anonymat est demandé).
Périmètre
Cette politique couvre les vulnérabilités dans :
- L'application wed.money (tous les composants PHP, JS, SQL) ;
- Le site web et l'API wed.money à l'adresse https://wed.money.
Hors périmètre :
- Les bibliothèques tierces (signalez-les à leurs mainteneurs) ;
- Les attaques d'ingénierie sociale ou de phishing ;
- Les attaques par déni de service.
Signalement d'une vulnérabilité
Veuillez ne pas signaler les problèmes de sécurité via des forums publics, des réseaux sociaux ou des canaux de support.
Signalez en privé à :
Security Contact: security@wed.money
Informations à inclure
- Type de vulnérabilité (injection SQL, XSS, contournement d'authentification, CSRF, etc.) ;
- Composant ou URL affecté(e) ;
- Instructions de reproduction étape par étape ;
- Preuve de concept ou captures d'écran si disponibles ;
- Impact potentiel ;
- Votre nom/pseudonyme pour le crédit, ou une demande d'anonymat.
Processus de divulgation
| Délai cible | Action |
|---|---|
| Objectif : environ 3 jours ouvrables | Accuser réception |
| Objectif : environ 10 jours ouvrables | Fournir une évaluation initiale, un motif de refus ou les prochaines étapes |
| Objectif : environ 30 jours | Fournir une direction de remédiation ou un statut pour les problèmes confirmés |
| Dès que possible après la publication du correctif | Vous informer pour que vous puissiez vérifier la correction |
| Lorsque approprié (souvent environ 90 jours après le correctif) | Divulgation publique coordonnée (si le chercheur le souhaite) |
Engagement de non-poursuite
Nous n'engagerons pas de poursuites judiciaires contre les chercheurs qui :
- Signalent de bonne foi dans le cadre de cette politique ;
- Évitent les violations de la vie privée, la destruction de données et la perturbation du service ;
- N'exploitent pas la vulnérabilité au-delà d'une preuve de concept minimale ;
- Testent uniquement sur leur propre compte, pas sur les données d'autres utilisateurs.
L'engagement de non-poursuite ne s'applique pas aux activités qui violent la loi indépendamment de l'intention, comme l'accès au compte ou aux données d'un autre utilisateur sans autorisation.
Problèmes hors périmètre
Les éléments suivants ne seront généralement pas acceptés :
- Problèmes nécessitant un accès physique à un serveur ;
- Rapports d'analyseurs automatisés sans exploitabilité vérifiée ;
- En-têtes de sécurité manquants sans impact démontrable ;
- Problèmes nécessitant que l'attaquant ait déjà un accès complet au compte ;
- Vulnérabilités dans des bibliothèques tierces (signalez-les à ces projets).
Sécurisation de votre compte
Nous recommandons ces pratiques pour sécuriser votre compte :
- Utilisez un mot de passe fort et unique, non partagé avec d'autres services ;
- Ne partagez pas vos identifiants avec les membres de l'espace — invitez-les plutôt ;
- Déconnectez-vous lorsque vous utilisez des ordinateurs partagés ou publics ;
- Contactez-nous immédiatement si vous remarquez une activité inhabituelle sur votre compte.
Mises à jour de sécurité
Les correctifs de sécurité sont déployés sur le service hébergé. Pour les incidents critiques, nous visons à communiquer rapidement avec les utilisateurs concernés dès que nous disposons de suffisamment d'informations vérifiées pour fournir des conseils utiles.