Sécurité et signalement des vulnérabilités
Cette traduction est fournie pour votre commodité. En cas de divergence avec la version anglaise, la version anglaise prévaut. Lire la version anglaise
Nous prenons la sécurité de notre plateforme au sérieux. Si vous pensez avoir découvert une vulnérabilité de sécurité affectant Avora, nous souhaitons en être informés, et nous n’engagerons aucune action en justice contre vous pour l’avoir signalée de bonne foi conformément à la présente politique.
Signalement à security@avoraai.ch
Nous accusons réception des signalements dans un délai de 5 jours ouvrables et nous efforçons de vous communiquer une évaluation dans un délai de 10 jours ouvrables. Veuillez ne pas divulguer publiquement le problème avant que nous ayons eu une possibilité raisonnable de le corriger.
Récompense
Avora verse USD 100 pour chaque signalement valide d’une vulnérabilité jusqu’alors inconnue et entrant dans le périmètre. Une seule récompense est versée par problème distinct ; lorsque plusieurs personnes signalent le même problème, la récompense revient au premier signalement reçu qui contient suffisamment de détails pour permettre de le reproduire.
Avora détermine à sa seule discrétion si un signalement est valide, s’il entre dans le périmètre et si la vulnérabilité était jusqu’alors inconnue. Les récompenses sont versées par virement bancaire, sous réserve du droit applicable et d’un contrôle au regard des sanctions ; nous ne pouvons pas verser de récompense lorsque cela serait illicite. Nous pouvons, à notre entière discrétion, verser un montant supérieur au montant standard pour une découverte exceptionnelle.
Ce qui entre dans le périmètre
Ce programme couvre uniquement les systèmes de production d’Avora :
avoraai.chetwww.avoraai.ch- L’application web Avora sur les sous-domaines de production de
avoraai.chqu’Avora exploite pour ses clients et pour son propre environnement de démonstration - L’application de terrain Avora (iOS et Android) telle que publiée dans les boutiques d’applications
Tout ce qui n’est pas un système de production est exclu du périmètre, quel que soit son nom d’hôte. Cela comprend les hôtes de développement, de test, de préproduction et d’outils internes (tout ce qui relève de avoraai.tech est interne), ainsi que tout hôte servant une version non publiée. Avora détermine lesquels de ses systèmes sont des systèmes de production.
Les vulnérabilités qui nous intéressent le plus : l’authentification et la gestion des sessions, le contrôle d’accès entre organisations, l’injection, l’exécution de code à distance, la falsification de requêtes côté serveur (SSRF), les références directes non sécurisées à des objets (IDOR) et l’exposition d’identifiants ou de données clients.
Ce qui est exclu du périmètre
- Les résultats d’outils d’analyse automatisés soumis sans preuve de concept fonctionnelle ni description de l’impact
- L’absence d’en-têtes de sécurité ou d’attributs de cookies, les préférences de configuration TLS ou l’absence de limitation du débit, en l’absence d’une exploitation démontrée
- Le déni de service, les tests de charge, les attaques par force brute, le spam ou toute action qui dégrade le service pour autrui
- L’ingénierie sociale, l’hameçonnage ou les attaques physiques visant le personnel, les utilisateurs ou les locaux d’Avora
- Les signalements portant sur des versions de logiciels sans vulnérabilité démontrée dans l’usage que nous en faisons
- Les problèmes affectant des services tiers que nous n’exploitons pas
- Les problèmes auto-infligés nécessitant un appareil compromis, un téléphone rooté ou une extension de navigateur fournie par l’attaquant
- Les constats relatifs à la configuration de la messagerie (SPF, DKIM, DMARC) qui ne permettent pas une usurpation démontrée
Règles d’intervention
- Effectuez vos tests uniquement sur des comptes et des données qui vous appartiennent. N’accédez pas aux données d’un tiers et ne les modifiez, téléchargez ou conservez pas.
- Si vous rencontrez des données clients, arrêtez immédiatement, ne les enregistrez pas et mentionnez-le dans votre signalement.
- Ne dégradez pas, ne perturbez pas et ne réduisez pas la disponibilité de nos services.
- Accordez-nous un délai raisonnable pour remédier au problème avant toute divulgation publique.
- N’utilisez la découverte à aucune autre fin que celle de nous la signaler.
Protection juridique
Si vous vous efforcez de bonne foi de respecter la présente politique au cours de vos recherches, nous considérerons votre activité comme autorisée, nous n’engagerons ni ne soutiendrons aucune action en justice contre vous à cet égard, et nous contribuerons à faire savoir que vos actions étaient autorisées si un tiers soulève une objection. En cas de doute quant à savoir si une action est permise, interrogez-nous au préalable à l’adresse security@avoraai.ch.
La présente politique n’autorise aucune action à l’encontre d’infrastructures tierces et n’emporte aucune renonciation aux droits de nos clients.
Comment effectuer un signalement
Écrivez à security@avoraai.ch en décrivant le problème, les étapes permettant de le reproduire, ce qu’un attaquant pourrait obtenir, ainsi que tout autre élément nous aidant à comprendre l’impact. Des captures d’écran ou un court enregistrement sont utiles. Veuillez rédiger votre signalement en anglais ou en allemand.