RESPONSIBLE DISCLOSURE
Signalez une vulnérabilité de manière responsable.
Contact, périmètre et lignes directrices pour une divulgation coordonnée et de bonne foi.
E-project s’engage à protéger les données et les systèmes de ses clients, partenaires et utilisateurs. Si vous pensez avoir identifié une vulnérabilité de sécurité potentielle sur nos sites, nos applications ou nos services, nous vous demandons de nous la signaler de manière responsable, afin que nous puissions la vérifier et la corriger avant qu’elle ne puisse être exploitée.
Comment signaler une vulnérabilité
- Écrivez-nous à security@e-projectsrl.it, également indiquée dans notre fichier security.txt.
- Décrivez la vulnérabilité de manière claire : étapes pour la reproduire, URL ou composants concernés, impact potentiel et éventuelles preuves (captures d’écran, journaux, preuve de concept), sans inclure de données personnelles réelles appartenant à des tiers.
- Vous pouvez nous écrire en italien, en anglais ou en français.
Périmètre
- Dans le périmètre : le site e-projectsrl.it et ses sous-domaines, ainsi que les applications web publiques liées aux produits E-project.
- Hors périmètre : l’ingénierie sociale ou le phishing visant nos employés et clients, les attaques physiques contre nos locaux, les attaques par déni de service, le spam, les vulnérabilités de services tiers non gérés par E-project, ainsi que les problèmes nécessitant un accès physique à un appareil ou un attaquant de type « homme du milieu ».
Lignes directrices pour un signalement responsable
- Agissez de bonne foi et limitez vos tests au strict nécessaire pour démontrer la vulnérabilité.
- N’accédez pas, ne modifiez pas, ne supprimez pas et n’exfiltrez pas de données qui ne vous appartiennent pas ; si vous rencontrez des données personnelles ou confidentielles, arrêtez immédiatement vos tests et signalez-le-nous.
- Ne perturbez ni ne dégradez nos services, par exemple par des attaques par déni de service ou des scanners automatisés agressifs.
- Ne divulguez pas publiquement la vulnérabilité avant qu’elle n’ait été corrigée et sans notre accord préalable.
Si vous respectez ces lignes directrices, E-project n’engagera aucune action en justice à votre encontre pour des recherches menées de bonne foi.
Notre engagement
- Nous accusons réception de chaque signalement dans un délai raisonnable.
- Nous évaluons la vulnérabilité signalée et vous tenons informé de sa prise en charge.
- Nous vous informons des délais de résolution, dans les limites de la confidentialité nécessaire à la protection de nos clients.
- Nous ne proposons pas actuellement de programme de bug bounty rémunéré, mais nous reconnaissons publiquement, sur demande, la contribution des personnes qui signalent des vulnérabilités de manière responsable.