Utiliser un objet clair
Écrivez à support@c2.pa avec « Security report » et la surface ProvSeal affectée dans l’objet du message.
Divulgation responsable
Si vous pensez avoir trouvé une vulnérabilité de sécurité dans un site détenu par ProvSeal ou un produit distribué par ProvSeal, signalez-la en privé afin qu’elle puisse être examinée avant toute divulgation publique.
Avant l’envoi
N’envoyez pas par e-mail de clés privées, mots de passe, jetons d’authentification, certificats confidentiels ou médias sensibles. Commencez par une description expurgée et demandez une méthode de transfert plus sûre si les preuves contiennent des secrets.
Écrivez à support@c2.pa avec « Security report » et la surface ProvSeal affectée dans l’objet du message.
Partagez uniquement les informations nécessaires pour reproduire et comprendre le problème. Expurgez les données personnelles et les secrets de tiers.
Laissez le temps nécessaire à l’enquête et à la correction avant de publier des détails susceptibles de mettre en danger des utilisateurs ou des systèmes.
Contenu du rapport
Un rapport concis et reproductible est plus facile à qualifier qu’une pièce jointe volumineuse et non structurée.
ProvSeal ne devrait jamais avoir besoin d’une clé de signature privée pour reproduire un problème produit. Utilisez du matériel de test et retirez les secrets des captures d’écran, journaux et fichiers d’exemple.
Indiquez l’URL, la version de l’extension navigateur, la version du produit ou le composant où le problème a été observé.
Expliquez le comportement inattendu, les conditions nécessaires et l’impact de sécurité réaliste.
Listez la séquence fiable la plus courte, le résultat attendu et le résultat obtenu.
Incluez des captures d’écran, journaux ou une preuve de concept limités utilisant vos propres comptes, systèmes et médias de test.
Fournissez un moyen fiable de poser des questions complémentaires et indiquez si vous prévoyez de publier la découverte.
Gardez les tests proportionnés et limités aux systèmes, comptes et données que vous êtes autorisé à utiliser.
N’accédez pas aux données d’une autre personne, ne les modifiez pas, ne les conservez pas et ne les divulguez pas. Arrêtez les tests si des informations sensibles deviennent visibles.
N’effectuez pas de tests par déni de service, d’actions destructrices, de spam, de force brute ni d’analyses automatisées à haut volume.
Utilisez autant que possible vos propres comptes, fichiers, certificats et exemples hors production.
Envoyez suffisamment de détails pour reproduire le problème, puis évitez toute exploitation supplémentaire au-delà de ce qui est nécessaire pour démontrer l’impact.
Le rapport est examiné selon son périmètre, sa reproductibilité et son impact probable. Des informations supplémentaires peuvent être demandées.
S’il est confirmé, le problème est priorisé et sa correction est planifiée selon sa gravité et les utilisateurs affectés.
Lorsque cela est possible, la communication se poursuit pendant la correction et un calendrier raisonnable de divulgation est coordonné avec la personne à l’origine du signalement.
Envoyez d’abord une description concise et expurgée. Ne joignez pas de clés privées, de médias sensibles ni de données de tiers.