Divulgation responsable

divulgation de sécurité

Si vous pensez avoir trouvé une vulnérabilité de sécurité dans un site détenu par ProvSeal ou un produit distribué par ProvSeal, signalez-la en privé afin qu’elle puisse être examinée avant toute divulgation publique.

Signalement privéRecherche de bonne foiDivulgation coordonnée

Avant l’envoi

Protéger les éléments sensibles

N’envoyez pas par e-mail de clés privées, mots de passe, jetons d’authentification, certificats confidentiels ou médias sensibles. Commencez par une description expurgée et demandez une méthode de transfert plus sûre si les preuves contiennent des secrets.

Utiliser un objet clair

Écrivez à support@c2.pa avec « Security report » et la surface ProvSeal affectée dans l’objet du message.

Limiter les preuves

Partagez uniquement les informations nécessaires pour reproduire et comprendre le problème. Expurgez les données personnelles et les secrets de tiers.

Garder le rapport privé

Laissez le temps nécessaire à l’enquête et à la correction avant de publier des détails susceptibles de mettre en danger des utilisateurs ou des systèmes.

Contenu du rapport

Ce qu’il faut inclure dans un rapport utile

Un rapport concis et reproductible est plus facile à qualifier qu’une pièce jointe volumineuse et non structurée.

Ne pas envoyer de secrets de signature

ProvSeal ne devrait jamais avoir besoin d’une clé de signature privée pour reproduire un problème produit. Utilisez du matériel de test et retirez les secrets des captures d’écran, journaux et fichiers d’exemple.

01

Identifier la surface affectée

Indiquez l’URL, la version de l’extension navigateur, la version du produit ou le composant où le problème a été observé.

02

Décrire la vulnérabilité

Expliquez le comportement inattendu, les conditions nécessaires et l’impact de sécurité réaliste.

03

Fournir les étapes de reproduction

Listez la séquence fiable la plus courte, le résultat attendu et le résultat obtenu.

04

Ajouter des preuves nettoyées

Incluez des captures d’écran, journaux ou une preuve de concept limités utilisant vos propres comptes, systèmes et médias de test.

05

Partager vos coordonnées

Fournissez un moyen fiable de poser des questions complémentaires et indiquez si vous prévoyez de publier la découverte.

Règles de recherche de bonne foi

Gardez les tests proportionnés et limités aux systèmes, comptes et données que vous êtes autorisé à utiliser.

Éviter de nuire aux utilisateurs

N’accédez pas aux données d’une autre personne, ne les modifiez pas, ne les conservez pas et ne les divulguez pas. Arrêtez les tests si des informations sensibles deviennent visibles.

Éviter les perturbations

N’effectuez pas de tests par déni de service, d’actions destructrices, de spam, de force brute ni d’analyses automatisées à haut volume.

Utiliser du matériel de test

Utilisez autant que possible vos propres comptes, fichiers, certificats et exemples hors production.

Signaler rapidement

Envoyez suffisamment de détails pour reproduire le problème, puis évitez toute exploitation supplémentaire au-delà de ce qui est nécessaire pour démontrer l’impact.

Signalements appropriés

  • Vulnérabilités de sécurité dans c2.pa ou les surfaces web détenues par ProvSeal.
  • Défauts de sécurité dans les logiciels ProvSeal distribués officiellement.
  • Exposition inattendue de données sensibles causée par du code ProvSeal.
  • Défaillances reproductibles dans l’application des permissions ou des frontières de confiance.

Généralement hors de ce processus

  • Problèmes dans la spécification C2PA ou des produits tiers sans lien.
  • Ingénierie sociale, attaques physiques ou campagnes de spam.
  • Rapports automatisés sans impact de sécurité reproductible.
  • Suggestions produit, questions de support ou litiges sur le contenu.

Ce qui se passe après votre signalement

Qualification

Le rapport est examiné selon son périmètre, sa reproductibilité et son impact probable. Des informations supplémentaires peuvent être demandées.

Enquête

S’il est confirmé, le problème est priorisé et sa correction est planifiée selon sa gravité et les utilisateurs affectés.

Coordination

Lorsque cela est possible, la communication se poursuit pendant la correction et un calendrier raisonnable de divulgation est coordonné avec la personne à l’origine du signalement.

Signalez en privé un problème de sécurité ProvSeal.

Envoyez d’abord une description concise et expurgée. Ne joignez pas de clés privées, de médias sensibles ni de données de tiers.