Aller au contenu principal

Comment signaler une faille de sécurité sur iFixit ?

Si vous avez découvert une faille de sécurité, nous apprécions votre aide pour nous la communiquer de manière responsable.

Nous travaillerons avec vous pour nous assurer de bien comprendre la portée du problème et pour répondre pleinement à vos préoccupations. Si vous pensez avoir découvert une faille ou si vous avez un incident de sécurité à signaler, veuillez envoyer un e-mail à security@ifixit.com. Veuillez inclure un résumé détaillé du problème que vous avez découvert. Assurez-vous d'inclure une adresse e-mail où nous pouvons vous joindre au cas où nous aurions besoin de plus d'informations.

Veuillez agir de bonne foi vis-à-vis de la confidentialité et des données de nos membres lors de votre signalement. Lors de vos tests de vulnérabilité, veillez à ne pas insérer de code de test dans des tutoriels publics populaires ; ces tutoriels sont utilisés quotidiennement par des milliers de personnes, et perturber leur expérience en testant des failles est préjudiciable (veuillez toujours créer un nouveau tutoriel à la place !). Nous n'engagerons aucune action légale ou administrative contre vous ou votre compte si vous agissez en conséquence : les chercheurs en sécurité « white hat » sont toujours les bienvenus.

Nous sommes heureux d'offrir une récompense aux personnes qui signalent des failles de sécurité valides. Pour être éligible au crédit et à une récompense, vous devez :

  • Être la première personne à signaler la faille de manière responsable.
  • Signaler une faille qui pourrait compromettre les données privées de nos membres, contourner les protections du système ou permettre l'accès à un système au sein de notre infrastructure.

Veuillez signaler :

  • Le Cross-Site Scripting (XSS) persistant
  • La falsification de requête intersite (CSRF/XSRF)
  • Les problèmes d'authentification
  • Le contournement des modèles de confidentialité et d'autorisation de notre framework
  • L'exécution de code à distance

Veuillez ne pas signaler :

  • Les problèmes non liés à la sécurité, comme les bugs (signalez-les ici)
  • Les versions obsolètes de WordPress sans faille connue
  • L'énumération de noms d'utilisateur
  • Le self-XSS
  • Les enregistrements DNS SPF manquants

Notre équipe de sécurité évaluera chaque faille pour déterminer si elle est éligible. Nous faisons de notre mieux pour répondre à vos signalements en temps opportun. Nous visons à répondre sous 3 jours ouvrables ; toutefois, certains rapports nécessitent plus de temps que d'autres pour être examinés. Nous répondons uniquement pendant les heures de bureau (9h00-17h00 PST, en semaine, hors jours fériés). Les e-mails répétés n'entraîneront PAS une réponse plus rapide et pourraient repousser votre signalement à la fin de la file d'attente.

Nombre de vues :

Dernières 24 heures : 1

7 derniers jours : 7

30 derniers jours : 12

Total : 231