Divulgation responsable
Comment signaler une vulnérabilité de sécurité à Aventiq, ce que nous attendons de vous, et ce que vous pouvez attendre de nous.
1. Notre engagement envers la sécurité
Nous prenons au sérieux la sécurité de notre site web et des données qui nous sont confiées. Nous accueillons favorablement les signalements des chercheurs en sécurité qui découvrent une vulnérabilité et nous la divulguent de manière responsable, et nous nous engageons à travailler avec vous pour comprendre et résoudre le problème rapidement.
2. Périmètre
Cette politique couvre le site web public d'Aventiq, ses formulaires publics et points d'accès API, ainsi que le tableau de bord du personnel, tous sous aventiqgroup.com. Elle ne couvre pas les services tiers que nous utilisons (tels que Supabase, Google ou notre hébergeur) - veuillez signaler les problèmes les concernant directement à ces derniers - ni l'ingénierie sociale, les tentatives d'accès physique, ou les tests de déni de service contre notre infrastructure.
3. Comment signaler une vulnérabilité
Envoyez un e-mail à info@aventiqgroup.com avec autant de détails que possible : le type de problème, les étapes pour le reproduire, et son impact potentiel. Veuillez ne pas inclure de données personnelles réelles appartenant à d'autres personnes dans votre signalement. Un résumé lisible par machine de ce contact est également publié à /.well-known/security.txt.
4. Comportement attendu
Nous vous demandons de :
- Nous accorder un délai raisonnable pour enquêter et résoudre un problème avant de le divulguer publiquement
- Éviter d'accéder, de modifier ou de supprimer des données qui ne vous appartiennent pas, au-delà de ce qui est strictement nécessaire pour démontrer le problème
- Éviter toute action pouvant dégrader la disponibilité de nos services pour d'autres utilisateurs
- N'interagir qu'avec des comptes et des données qui vous appartiennent ou pour lesquels vous avez une autorisation explicite de tester
5. Clause de sauvegarde (Safe Harbour)
Nous n'engagerons aucune action en justice contre, et ne signalerons pas aux forces de l'ordre, tout chercheur qui découvre et signale une vulnérabilité de bonne foi, conformément à cette politique. Cette clause de sauvegarde ne s'étend pas aux actions entreprises en dehors du périmètre décrit ci-dessus.
6. Ce que vous pouvez attendre de nous
Nous visons à accuser réception d'un signalement dans un délai de 5 jours ouvrables, à vous tenir informé de notre progression, et à vous informer une fois le problème résolu. Nous vous demandons de garder les détails confidentiels jusqu'à ce moment-là. Nous n'exploitons actuellement pas de programme de récompense (bug bounty) rémunéré, mais nous sommes heureux de créditer les chercheurs qui le souhaitent une fois qu'un correctif a été publié.
7. Contact
Signalements de sécurité : info@aventiqgroup.com. Voir aussi /.well-known/security.txt.
Des questions sur nos politiques légales ?
Si vous avez besoin de précisions concernant nos documents légaux, nos pratiques de protection des données ou nos accords de partenariat, notre équipe sera heureuse de vous aider.
Nous contacter