Aller au contenu

Politique de sécurité

Comment signaler une vulnérabilité sur le site Conisec, et ce que nous promettons de ne jamais vous demander.

Dernière révision

Signaler une vulnérabilité

Si vous avez trouvé une vulnérabilité de sécurité sur le site Conisec, veuillez nous la signaler via notre page de contact avant toute divulgation publique. Indiquez-nous ce que vous avez trouvé, comment le reproduire et comment vous souhaitez être crédité. Nous accuserons réception de votre signalement, vous tiendrons informé pendant la correction et vous créditerons publiquement, sauf si vous nous demandez de ne pas le faire.

Veuillez ne pas exécuter de balayage automatisé qui dégrade le site pour les autres lecteurs, ne pas accéder à des données qui ne sont pas les vôtres ni les modifier, et ne pas tenter d’ingénierie sociale contre les personnes qui travaillent sur Conisec.

Ce que Conisec ne vous demandera jamais

Aucune page de ce site, aucun courriel de notre part et aucune personne nous représentant ne vous demandera jamais une phrase de récupération, une clé privée, une signature ou une connexion de portefeuille. Il n’existe aucune circonstance dans laquelle l’un de ces éléments serait nécessaire pour lire cette publication, la contacter ou travailler avec elle.

Si vous rencontrez quelque chose qui prétend le contraire — une page, un message, un compte utilisant notre nom — ce n’est pas nous. Cette affirmation est délibérément sans condition, afin qu’elle n’appelle aucune interprétation.

Signaler une vulnérabilité sur ce site

Si vous trouvez un défaut de sécurité dans Conisec lui-même, signalez-le via la page contact avant toute divulgation publique, et laissez-nous un délai raisonnable pour le corriger. Un signalement utile comprend :

  • L’URL ou le composant concerné.
  • Ce qu’un attaquant pourrait réellement obtenir — l’impact, et pas seulement l’observation.
  • Les étapes minimales pour le reproduire.

Nous n’engagerons pas de poursuites contre un chercheur de bonne foi qui teste sans dégrader le service pour les autres lecteurs, sans accéder à des données qui ne sont pas les siennes ni les modifier, et sans recourir à l’ingénierie sociale contre nos équipes. Un balayage automatisé qui équivaut à un déni de service n’est pas un test de bonne foi.

Nous n’exploitons pas actuellement de programme de primes aux bogues rémunéré. Nous pouvons remercier publiquement un rapporteur s’il le souhaite, et ne nommerons personne qui préfère l’inverse.

Hors périmètre

Cette politique couvre ce site web. Elle ne couvre pas les plateformes d’échange, les protocoles ou les portefeuilles dont nous parlons — une vulnérabilité chez l’un d’eux relève du processus de divulgation propre à ce projet, seul endroit où elle peut réellement être corrigée. Les signalements de sites frauduleux usurpant l’identité d’autres marques sont à adresser de préférence à la marque usurpée et au bureau d’enregistrement concerné.