1. Introduction
La sécurité est au coeur de notre fonctionnement. Nous accueillons les signalements de chercheurs en sécurité, de hackers éthiques et de la communauté au sens large qui nous aident à identifier et à corriger les vulnérabilités potentielles. Cette politique décrit comment signaler les problèmes de sécurité de manière responsable et ce que vous pouvez attendre de nous.
2. Périmètre
Cette politique s'applique aux vulnérabilités découvertes dans l'application Web unofax sur unofax.com et ses API associées. Les éléments suivants sont hors périmètre :
• Services tiers (par ex. traitement des paiements Square, Google Analytics)
• Attaques d'ingénierie sociale ou de phishing contre les employés ou utilisateurs de unofax
• Attaques par déni de service (DoS/DDoS)
• Problèmes de sécurité physique
• Vulnérabilités dans des logiciels ou infrastructures n'appartenant pas à unofax
3. Comment signaler
Si vous découvrez une vulnérabilité de sécurité potentielle, veuillez nous la signaler par e-mail à support@unofax.com. Incluez autant de détails que possible :
• Une description de la vulnérabilité et de son impact potentiel
• Les étapes pour reproduire le problème
• Toute preuve à l'appui (captures d'écran, code de preuve de concept, journaux)
• Votre nom et vos coordonnées (facultatif, mais utile pour le suivi)
4. Nos engagements
Lorsque vous signalez une vulnérabilité de bonne foi et conformément à cette politique, nous nous engageons à :
• Accuser réception de votre signalement dans un délai de 3 jours ouvrables
• Fournir une évaluation initiale dans un délai de 10 jours ouvrables
• Vous tenir informé de l'avancement de la résolution du problème
• Ne pas engager de poursuites judiciaires contre vous pour vos activités de recherche menées conformément à cette politique
• Vous créditer (si vous le souhaitez) lorsque nous traitons publiquement la vulnérabilité
5. Directives pour les chercheurs
Pour vous assurer que vos recherches sont menées de manière responsable, veuillez respecter les directives suivantes :
• N'accédez pas, ne modifiez pas et ne supprimez pas les données d'autres utilisateurs
• Ne perturbez pas et ne dégradez pas la disponibilité des services de unofax
• Ne divulguez pas publiquement la vulnérabilité avant que nous ayons eu une opportunité raisonnable de la corriger
• Agissez de bonne foi et évitez toute action susceptible de nuire à unofax ou à ses utilisateurs
• Ne testez que sur des comptes que vous possédez ou pour lesquels vous avez une autorisation explicite
6. Protection juridique
Nous considérons que la recherche en sécurité menée conformément à cette politique est autorisée et nous n'engagerons pas de poursuites judiciaires contre les chercheurs qui respectent ces directives. Si une action en justice est engagée par un tiers contre vous pour des activités menées conformément à cette politique, nous prendrons des mesures raisonnables pour faire savoir que vos actions étaient autorisées.
7. Exclusions
Les types de découvertes suivants ne sont généralement pas éligibles dans le cadre de cette politique :
• En-têtes de sécurité manquants ne conduisant pas à un exploit démonstrable
• Clickjacking sur des pages sans actions sensibles
• Self-XSS (cross-site scripting n'affectant que la propre session de l'utilisateur)
• Absence de limitation de débit sans démonstration de potentiel d'abus
• Vulnérabilités nécessitant des navigateurs ou plugins obsolètes
• Problèmes découverts par un scan automatisé sans vérification manuelle
8. Contact
Pour tous les signalements et questions, veuillez envoyer un e-mail à support@unofax.com.