Aller au contenu principal
Parousia Group

Informations juridiques

Divulgation des vulnérabilités

Politique de divulgation coordonnée des vulnérabilités

Les actifs qui peuvent être testés, les activités autorisées et celles qui ne le sont pas, l’engagement pris envers le chercheur qui respecte la présente politique, la forme et le destinataire d’un rapport, les délais qui lui sont applicables, et les modalités de la divulgation coordonnée.

Périmètre

La présente politique régit la réception, le traitement et la divulgation des vulnérabilités affectant les actifs énumérés ci-après. Elle suit la norme ISO/IEC 29147:2018 pour la réception et la divulgation des informations de vulnérabilité, et la norme ISO/IEC 30111:2019 pour leur traitement. Elle est tenue par la Sécurité du groupe, qui reçoit les rapports, détermine si un actif relève du périmètre, conduit le traitement d’un rapport jusqu’à son terme et coordonne la divulgation. Les actifs compris dans le périmètre sont les suivants :

  • www.parousiagroup.com et parousiagroup.com.
  • westafrica.parousiagroup.com, eastafrica.parousiagroup.com, europe.parousiagroup.com, americas.parousiagroup.com, middleeast.parousiagroup.com et apac.parousiagroup.com.
  • Les points d’accès HTTP exposés par ces sites, dont ceux du formulaire de contact et de l’inscription à la lettre d’information, ainsi que les ressources qu’ils servent.

Un actif qui ne figure pas sur cette liste est hors du périmètre de la présente politique. Les exclusions suivantes sont énoncées expressément.

  • Les domaines produits des six solutions — parmi lesquels netvoxintelligence.com, globaltechnologyafrica.com, afrikaplaza.com, pagexpress.com et pagpay.com. Un rapport les concernant est reçu à l’adresse indiquée plus bas et transmis par la Sécurité du groupe à l’exploitant concerné ; les délais et l’engagement de non-poursuite du présent document valent pour les actifs du périmètre ci-dessus et pour eux seuls.
  • Les services que le groupe n’exploite pas : fournisseurs de messagerie, de DNS, de certificats, d’hébergement et de diffusion de contenu, comptes de réseaux sociaux et toute plateforme tierce. Un rapport les concernant est adressé à leur exploitant ; leur test n’est pas autorisé par la présente politique, et le groupe n’a pas qualité pour l’autoriser.
  • Les locaux, le personnel, les systèmes téléphoniques et le courrier postal. Rien dans la présente politique n’autorise l’accès à un bâtiment ou l’approche d’un salarié à titre de test.
  • Tout constat qui suppose un compte déjà compromis, un appareil déverrouillé ou infecté, un appareil physiquement volé, ou un navigateur obsolète que l’utilisateur devrait installer délibérément.
  • Les constats sans impact démontré : en-têtes de sécurité manquants, préférences de marquage des cookies, préférences de configuration TLS, divulgation de numéro de version, absence de limitation de débit sur un point d’accès non authentifié, injection de script sur soi-même, détournement de clic sur une page sans action modifiant un état, enregistrements de messagerie sur des domaines qui n’émettent pas de courrier, et sortie brute d’un outil d’analyse automatisé. Un impact démontré fait entrer chacun de ces cas dans le périmètre.

Une question relative au périmètre de la présente politique est adressée à la Sécurité du groupe. Une question relative à la portée de l’engagement de non-poursuite, ainsi que toute demande consécutive à une action engagée par un tiers, sont adressées au Département juridique. L’une et l’autre fonctions sont jointes à contact@parousiagroup.com.

Ce qui est autorisé, et ce qui ne l’est pas

Les tests menés dans le respect des règles ci-dessous sont autorisés par le groupe. Le respect de ces règles conditionne l’engagement de non-poursuite énoncé à la section suivante ; une activité menée en dehors d’elles échappe à cet engagement.

  • Ne testez que les actifs du périmètre, et uniquement avec des comptes et des données qui vous appartiennent.
  • Employez l’interaction minimale qui établit la vulnérabilité, et arrêtez-vous dès qu’elle est établie. La démonstration se limite à ce qui prouve le constat ; l’extraction d’enregistrements, de comptes ou de fichiers supplémentaires n’est ni nécessaire ni autorisée.
  • Consignez ce que vous avez fait : dates et heures en temps universel coordonné, adresses source utilisées, et requêtes déterminantes. Une chaîne User-Agent distinctive identifiant vos travaux permet de distinguer votre trafic d’une attaque.
  • Signalez sans tarder, et laissez au groupe la fenêtre de coordination énoncée plus bas avant toute publication.
  • Le déni de service n’est pas autorisé, sous aucune forme : attaques volumétriques, tests de charge ou de résistance, épuisement de ressources, et requêtes automatisées massives dégradant le service pour autrui.
  • L’ingénierie sociale n’est pas autorisée : hameçonnage, prétexte, ou toute approche du personnel, des clients, des partenaires ou des fournisseurs, par courriel, téléphone, message ou en personne.
  • L’accès, la modification, la suppression ou l’exfiltration de données appartenant à un tiers ne sont pas autorisés. Lorsque de telles données sont atteintes, les tests s’arrêtent au point de preuve, les données ne sont pas copiées, et le fait est indiqué dans le rapport.
  • L’installation d’un accès persistant ou d’une porte dérobée, le rebond vers un autre système et l’abandon de tout artefact ne sont pas autorisés.
  • La force brute et le bourrage d’identifiants contre des comptes réels, ainsi que l’usage d’identifiants issus d’une fuite, ne sont pas autorisés.
  • Les attaques physiques, les attaques contre la chaîne d’approvisionnement du groupe et les attaques contre les appareils ou comptes personnels des salariés ne sont pas autorisées.
  • Exiger un paiement pour une vulnérabilité, ou subordonner la communication de son détail à un paiement, n’est pas autorisé, et l’engagement de non-poursuite ne s’y étend pas.

Lorsque des tests dégradent un service, affectent un tiers ou ne peuvent être distingués d’une attaque en cours, la Sécurité du groupe peut en exiger l’arrêt, et cette exigence est satisfaite sans délai. Tout écart aux présentes règles, y compris involontaire, est indiqué dans le rapport.

Engagement de non-poursuite

Lorsque le chercheur agit de bonne foi, dans le périmètre et selon les règles énoncés ci-dessus, le groupe prend les engagements suivants. Ils sont pris envers le chercheur, qui peut s’en prévaloir.

  • Le groupe tient cette activité pour autorisée ; il n’engagera, ne soutiendra ni n’encouragera aucune action civile ni plainte pénale contre le chercheur à ce titre, et ne demandera à aucune autorité publique de le poursuivre pour cela.
  • Le groupe ne traitera pas cette activité comme une violation de ses conditions d’utilisation et, pour cette activité, renonce à toute stipulation de ces conditions qui l’interdirait ou la restreindrait.
  • Si un tiers engage une action ou dépose une plainte contre le chercheur pour une activité conforme à la présente politique, le groupe déclarera — publiquement, et à la juridiction ou à l’autorité concernée si elle le demande — que cette activité était autorisée par l’exploitant des systèmes.
  • Le groupe n’exigera pas la signature d’un accord de confidentialité comme condition de la réception ou du traitement d’un rapport, et ne subordonnera pas le traitement d’un rapport au silence du chercheur au-delà de la fenêtre de coordination énoncée plus bas.
  • Une erreur de bonne foi sur le périmètre — un sous-domaine que le chercheur pouvait raisonnablement croire inclus, un test interrompu dès que sa portée est apparue — ne fait pas perdre le bénéfice de ces engagements, à condition que le chercheur la signale.
Effet de cette autorisation au regard des textes concernés
JuridictionTexteEffet de la présente politique
Royaume-UniComputer Misuse Act 1990, article 17(5)Les infractions supposent un accès non autorisé. La présente politique constitue l’autorisation de la personne habilitée à contrôler l’accès aux systèmes du périmètre, pour l’activité qu’elle décrit.
États-UnisComputer Fraud and Abuse Act (18 U.S.C. 1030) ; DMCA, 17 U.S.C. 1201(j)Un accès conforme à la présente politique est un accès autorisé. La politique de poursuite du Department of Justice du 19 mai 2022 prévoit que la recherche de sécurité de bonne foi n’est pas poursuivie ; cette politique lie l’autorité de poursuite et non le groupe.
Union européenneDirective 2013/40/UE relative aux attaques contre les systèmes d’informationLes infractions supposent un acte commis sans droit. La présente politique confère ce droit pour l’activité qu’elle décrit, dans les conditions de sa transposition dans chaque État membre.
République démocratique du CongoOrdonnance-loi n° 23/010 du 13 mars 2023 portant code du numériqueL’accès frauduleux à un système d’information est réprimé ; le consentement de l’exploitant est donné ici pour l’activité que décrit la présente politique.
Autres juridictions du groupeComputer Misuse Act 1993 (Singapour) ; Computer Misuse and Cybercrimes Act, 2018 (Kenya) ; Cybercrimes Act 2015 (Nigeria) ; décret-loi fédéral n° 34 de 2021 (Émirats arabes unis)Le même principe s’applique : la présente politique vaut autorisation de l’exploitant, pour l’activité qu’elle décrit et pour aucune autre.

Une demande tendant à la déclaration prévue ci-dessus, ainsi que toute question sur la portée des présents engagements, sont adressées au Département juridique, à contact@parousiagroup.com. Le Département juridique répond par écrit et indique la version de la présente politique sous laquelle le rapport a été traité.

Les limites de cet engagementCet engagement lie le groupe et personne d’autre. Il ne lie ni un procureur, ni un régulateur, ni un hébergeur ou un opérateur de réseau dont les propres conditions auraient été enfreintes, ni un tiers dont les tests auraient atteint les données ou les systèmes. Il ne couvre que les actifs du périmètre, et que l’activité conforme aux règles énoncées plus haut ; lorsqu’une partie de l’activité en sort, l’engagement ne s’étend pas à cette partie. Le groupe conserve les moyens ordinaires de protéger ses systèmes et ses utilisateurs : bloquer une adresse ou une session pendant l’examen d’un incident n’est pas une mesure de rétorsion et ne retire pas le bénéfice du présent engagement.

Comment adresser un rapport

Où adresser un rapport de vulnérabilitéPar courriel à contact@parousiagroup.com, avec SÉCURITÉ comme premier mot de l’objet, à l’attention de la Sécurité du groupe. Les rapports sont lus en anglais et en français. Aucune clé publique de chiffrement n’est publiée : un rapport ne comporte ni identifiant, ni jeton, ni aucun autre secret que son auteur n’accepterait pas d’envoyer en clair, et indique plutôt qu’un tel élément est disponible sur demande.

Un rapport énonce les éléments suivants. Un rapport auquel il manque l’un d’eux est reçu et examiné néanmoins.

  • L’actif concerné : hôte, chemin et paramètre exacts, et la requête qui déclenche le comportement.
  • La date, l’heure et le fuseau horaire des tests, ainsi que les adresses source depuis lesquelles ils ont été menés.
  • Une description de la vulnérabilité, les étapes permettant de la reproduire, et une démonstration non destructive.
  • Une appréciation de l’impact : ce qu’un attaquant obtient, et ce dont il a besoin pour l’obtenir.
  • Le compte éventuellement utilisé, et l’indication de ce que des données appartenant à un tiers ont été atteintes — y compris des données vues sans intention.
  • L’indication de ce que le constat a été partagé avec d’autres, et de ce qu’il est déjà public ou soumis à un autre calendrier.
  • L’indication de ce qu’une reconnaissance publique est souhaitée, sous quel nom ou pseudonyme, et le moyen de contact préféré.

La Sécurité du groupe accuse réception de chaque rapport, lui attribue une référence et conduit la correspondance sous cette référence. Les délais énoncés à la section suivante courent à compter de cet accusé de réception. Lorsqu’un rapport porte sur un actif hors périmètre, l’accusé de réception l’indique et désigne l’exploitant auquel le rapport a été transmis.

Traitement et délais

Le traitement suit la norme ISO/IEC 30111:2019 : réception, vérification, appréciation de la gravité, élaboration et vérification d’un correctif, publication, puis surveillance après publication. La gravité est cotée selon CVSS v4.0. La Sécurité du groupe communique à l’auteur du rapport la cotation et le vecteur sur lequel elle repose ; celui-ci peut la contester par écrit, et la Sécurité du groupe indique les motifs pour lesquels la cotation est maintenue ou modifiée.

Délais applicables à un rapport relevant du périmètre
ÉtapeDélai
Accusé de réception, par une personne et non par une réponse automatiqueTrois jours ouvrés
Qualification : reproduction du rapport, appartenance au périmètre et gravité CVSS v4.0Dix jours ouvrés
Correctif pour une vulnérabilité critique, ou mesure d’atténuation supprimant l’expositionSept jours à compter de la qualification
Correctif pour une vulnérabilité de gravité élevéeTrente jours à compter de la qualification
Correctif pour une vulnérabilité de gravité moyenneQuatre-vingt-dix jours à compter de la qualification
Correctif pour une vulnérabilité de gravité faibleLa prochaine version programmée
Point d’avancement tant que le rapport est ouvertTous les quatorze jours
Divulgation publique coordonnéeQuatre-vingt-dix jours à compter de l’accusé de réception, ou à la publication du correctif si elle intervient avant

Lorsqu’un délai ne peut être tenu, la Sécurité du groupe en informe l’auteur du rapport avant son expiration, en indique le motif et fixe une nouvelle date. Un rapport est clos à la publication du correctif ou lorsque le groupe décide qu’aucune modification ne sera apportée ; dans l’un et l’autre cas, l’auteur du rapport en est informé, avec les motifs de la décision. Lorsque la vulnérabilité réside dans un composant que le groupe ne maintient pas, les délais ci-dessus s’appliquent aux mesures qui relèvent de son contrôle.

Divulgation coordonnée à quatre-vingt-dix jours

La fenêtre de coordination est de quatre-vingt-dix jours à compter de l’accusé de réception. Le groupe demande que le détail d’une vulnérabilité ne soit pas publié avant la mise à disposition du correctif ou avant la fermeture de cette fenêtre, selon ce qui intervient en premier. Passé ce terme, le chercheur est libre de publier, que la vulnérabilité ait été corrigée ou non, et le groupe ne traitera pas cette publication comme une violation de la présente politique ni comme le fondement d’une action.

  • Une prolongation n’est demandée qu’assortie d’un motif et d’une date, jamais comme un report indéfini, et le chercheur est libre de la refuser.
  • Lorsqu’une vulnérabilité fait l’objet d’une exploitation active, le groupe peut publier avant la fermeture de la fenêtre afin d’avertir les utilisateurs, et en informe le chercheur au préalable.
  • Le groupe publie ce dont un lecteur a besoin pour agir : ce qui était affecté, ce qu’un attaquant aurait pu faire, ce qui a été fait et à quelle date. Il crédite l’auteur du rapport lorsque celui-ci l’a demandé.
  • Lorsque la vulnérabilité réside dans un composant tiers, le groupe la signale à son mainteneur, se coordonne avec lui et informe le chercheur du calendrier convenu avec ce mainteneur.
  • Lorsque des données à caractère personnel ont été exposées, le Bureau de la protection des données, avec la Sécurité du groupe, satisfait aux obligations de notification des articles 33 et 34 du règlement (UE) 2016/679 ; lorsqu’une entité du groupe relève de la directive (UE) 2022/2555, ses obligations de notification d’incident s’appliquent en outre. Aucune de ces obligations n’est affectée par un accord entre le groupe et un chercheur.

L’article 12 de la directive (UE) 2022/2555 organise la divulgation coordonnée des vulnérabilités dans l’Union et prévoit la désignation d’un CSIRT comme coordinateur entre la personne qui signale une vulnérabilité et l’entité concernée, ainsi qu’une base de données européenne des vulnérabilités. Le chercheur peut passer par ce coordinateur au lieu de l’adresse indiquée plus haut ou en complément de celle-ci, et le groupe coopère avec un CSIRT agissant à ce titre. Rien dans la présente politique ne transfère au groupe de droit sur le texte que le chercheur publie.

Reconnaissance des chercheurs

Le groupe n’exploite aucun programme de récompense et ne verse aucune rétribution pour un rapport de vulnérabilité. Ce qu’il offre est la reconnaissance, accordée sur demande : le chercheur qui ne demande pas à être nommé ne l’est pas.

La mention indique le nom ou le pseudonyme choisi par le chercheur, la date de réception du rapport et la gravité retenue, et elle figure dans la publication relative à la vulnérabilité concernée. Sur demande, la Sécurité du groupe délivre en outre au chercheur une attestation écrite du constat, de la gravité retenue et du traitement réservé au rapport. Le chercheur qui demande l’anonymat l’obtient, y compris dans la publication, et une demande de reconnaissance peut être formée ou retirée à tout moment avant la publication.

Demander à être créditéLa demande de reconnaissance est formée dans le rapport lui-même ou à tout moment ultérieur, par courriel à contact@parousiagroup.com sous la référence attribuée au rapport, avec SÉCURITÉ comme premier mot de l’objet. Elle indique le nom ou le pseudonyme à publier et, si le chercheur le souhaite, un lien vers une page professionnelle ou de recherche. La Sécurité du groupe répond par écrit à cette demande.

security.txt et politiques propres aux produits

Le RFC 9116 définit un fichier, servi à l’adresse /.well-known/security.txt, indiquant où adresser un rapport, où trouver la politique, quelles langues sont lues et quand le fichier expire. Ce fichier n’est pas publié pour les actifs du périmètre : l’adresse de signalement, les langues et les délais applicables sont ceux énoncés dans le présent document. Lorsque ce fichier sera publié, il sera tenu par la Sécurité du groupe, portera les champs Contact, Expires, Policy, Preferred-Languages et Acknowledgments, et renverra au présent document.

La présente politique est modifiée par la Sécurité du groupe. Chaque modification donne lieu à un nouveau numéro de version et à une nouvelle date de revue, portés l’un et l’autre en tête du présent document. Un rapport est traité sous la version en vigueur à la date de son accusé de réception, et une modification ne retire pas le bénéfice d’un engagement pris sous une version antérieure au titre d’un rapport déjà reçu.

Le présent document couvre le parc web du périmètre et ne se substitue pas à une politique propre à un produit. Lorsque le groupe met sur le marché de l’Union européenne un produit comportant des éléments numériques au sens du règlement (UE) 2024/2847, ce produit est accompagné de sa propre politique de divulgation coordonnée et de ses propres obligations de signalement, et la politique applicable au produit prévaut pour ce produit.

Base réglementaire

  • ISO/IEC 29147:2018 — Vulnerability disclosure
  • ISO/IEC 30111:2019 — Vulnerability handling processes
  • RFC 9116 — A File Format to Aid in Security Vulnerability Disclosure
  • CVSS v4.0 (FIRST)
  • Directive (EU) 2022/2555 (NIS 2), Article 12
  • Directive 2013/40/EU on attacks against information systems
  • Regulation (EU) 2024/2847 (Cyber Resilience Act)
  • Regulation (EU) 2016/679 (GDPR), Articles 33 and 34
  • Computer Misuse Act 1990 (UK), section 17(5)
  • Computer Fraud and Abuse Act (18 U.S.C. 1030)
  • US Department of Justice policy on charging violations of the CFAA, 19 May 2022
  • Digital Millennium Copyright Act, 17 U.S.C. 1201(j)
  • Ordonnance-loi n° 23/010 du 13 mars 2023 portant code du numérique (DRC)
  • Computer Misuse Act 1993 (Singapore)
  • Computer Misuse and Cybercrimes Act, 2018 (Kenya)
  • Cybercrimes (Prohibition, Prevention, etc.) Act 2015 (Nigeria)
  • Federal Decree-Law No. 34 of 2021 (United Arab Emirates)