Comment vérifier qu’une application de compagnon offre un canal efficace de signalement des vulnérabilités ?
Une adresse « sécurité » ne prouve pas qu’un rapport atteindra une équipe capable de le traiter. Un canal utile explique quels produits sont couverts, ce qu’un signalant peut faire sans dépasser le périmètre, quelles informations transmettre, comment protéger le rapport et quels statuts suivront. Cette évaluation peut rester entièrement passive : lisez la politique, inspectez le formulaire et posez une question non sensible. N’essayez pas de provoquer une faille pour tester la réactivité et ne joignez jamais de données appartenant à une autre personne.
Cherchez une destination distincte du support ordinaire
Partez du site officiel, des pages sécurité et d’un éventuel fichier security.txt. Relevez formulaire, adresse, clé de chiffrement, langue acceptée et mécanisme d’urgence. Un support client peut transférer un message, mais sa présence ne démontre pas une file sécurité ni une équipe technique. Vérifiez que le domaine correspond à l’éditeur réel de l’application et que le canal couvre aussi API, site ou sous-traitants concernés. Le CERT-FR reçoit des déclarations de vulnérabilité et peut coordonner avec des parties ; cette voie externe ne remplace pas un canal éditeur clairement publié.
Vérifiez périmètre, exclusions et règles de conduite
Une politique utile nomme applications, domaines, API et versions dans le périmètre, puis précise exclusions et tests interdits. Elle explique comment éviter interruption de service, accès persistant, ingénierie sociale et collecte de données réelles. L’absence de règles crée une incertitude que vous ne devez pas résoudre en testant. YesWeHack distingue le périmètre d’une VDP et celui d’un programme public avec ses propres règles. Ne supposez pas qu’une politique de prime existe, qu’une récompense est due ou qu’une autorisation s’étend à un actif non nommé.
Inspectez le schéma du rapport attendu
Le formulaire devrait permettre d’indiquer actif et version, environnement, préconditions, étapes minimales, résultat observé, impact estimé et pièces jointes. Il doit aussi proposer un moyen de retirer les données personnelles non nécessaires. Une reproduction utile ne requiert pas le contenu réel d’un autre utilisateur : utilisez un compte et des données de test autorisés, masquez identifiants et fournissez seulement le fragment indispensable. Si le canal force une catégorie inadaptée ou limite trop le texte, cherchez les instructions de suivi avant de scinder le rapport.
Évaluez confidentialité et accusé de réception
Cherchez HTTPS, option de chiffrement pour courriel, règles d’accès aux pièces et explication de la conservation du rapport. Un formulaire sécurisé protège le transport vers le service, pas nécessairement tous les accès internes ultérieurs. Après soumission, un accusé utile fournit identifiant, horodatage, portée reçue et canal pour compléter. Une page blanche ou une réponse automatique sans référence rend le suivi fragile. Vous pouvez vérifier le fonctionnement avec une question générale sur la politique, sans inventer une vulnérabilité ni charger de fichier sensible.
Cherchez des statuts et responsabilités compréhensibles
Un processus mature distingue reçu, en triage, doublon, besoin d’information, accepté, en correction et clôturé, même si les termes varient. Il indique quel rôle peut demander des précisions et comment répondre dans le même dossier. YesWeHack décrit un triage qui vérifie doublons, reproduction et gravité : ces étapes montrent pourquoi une soumission n’arrive pas directement au développement. Évaluez surtout si le signalant sait ce qui est attendu ensuite. Un délai cible est utile, mais ne constitue pas une promesse de résolution pour chaque cas.
Examinez coordination, correction et clôture
La politique devrait dire comment communiquer pendant la correction, quand une divulgation publique peut être discutée et qui confirme la clôture. Ne publiez pas de détails exploitables pour forcer une réponse. À la fin, cherchez une explication de la portée corrigée, la version concernée, les étapes de vérification autorisées et le traitement des pièces. Une mention dans un tableau d’honneur est facultative et ne remplace pas ce suivi. Si aucune mise à jour n’arrive, relancez avec l’identifiant existant puis utilisez la voie de coordination explicitement applicable.
Questions fréquentes
Une adresse security@ suffit-elle à prouver que le canal est efficace ?
Non. Vérifiez aussi périmètre, règles, protection du rapport, accusé, statuts, coordination et clôture.
Puis-je tester le formulaire avec une fausse vulnérabilité ?
Non. Posez plutôt une question générale sur le périmètre ou le format. Un faux rapport crée du bruit et ne démontre pas le traitement réel.
Un programme de divulgation implique-t-il une récompense ?
Non. Une VDP peut accepter et coordonner des rapports sans prime. Seules les règles publiées du programme concerné définissent une éventuelle récompense.
