Sécurité
Sécurité
Comment signaler une vulnérabilité de sécurité dans Contellect One : politique de divulgation, périmètre, sphère de sécurité et divulgation coordonnée.
Contellect Technologies Inc. (« Contellect ») prend au sérieux la sécurité de Contellect One et de ses sites web. Nous accueillons favorablement les signalements des chercheurs en sécurité, de nos clients et du public qui identifient des vulnérabilités potentielles, et nous nous engageons à travailler avec vous pour vérifier, reproduire et corriger rapidement les problèmes avérés.
Cette politique explique comment signaler une vulnérabilité, ce qui entre et n’entre pas dans le périmètre, les protections que nous offrons aux chercheurs de bonne foi, et ce que vous pouvez attendre de nous en retour.
Signaler une vulnérabilité
Si vous pensez avoir découvert une vulnérabilité de sécurité dans un système Contellect, veuillez nous écrire à security@contellect.com.
Veuillez ne pas signaler les problèmes de sécurité via des canaux publics tels que les tickets GitHub, les réseaux sociaux, les tickets d’assistance ou notre formulaire de contact général. Un signalement privé nous donne l’occasion de corriger le problème avant qu’il ne puisse être exploité.
Ce qu’il faut inclure dans votre signalement
Pour nous aider à vérifier et traiter rapidement le problème, veuillez inclure autant que possible des éléments suivants :
- Une description claire de la vulnérabilité et de son type (par exemple : contournement d’authentification, injection, script intersite, contrôle d’accès défaillant ou divulgation d’informations).
- L’actif concerné : l’URL, le point de terminaison ou le composant exact, ainsi que l’environnement ou la version où vous l’avez observé.
- Des instructions de reproduction détaillées, étape par étape, suffisamment précises pour que notre équipe puisse reproduire le problème de manière indépendante. Incluez les requêtes/réponses HTTP ou les commandes
curlpertinentes. - Une preuve de concept : un script minimal, une requête, une capture d’écran ou une courte vidéo démontrant le problème. Veuillez occulter toute donnée personnelle réelle.
- L’impact : ce qu’un attaquant pourrait accomplir, et quelles données ou quels utilisateurs pourraient être affectés.
- Facultatif mais utile : une auto-évaluation de la gravité (par exemple un vecteur CVSS v3.1) et toute suggestion de correction.
Les signalements rédigés en anglais sont préférés.
Périmètre
Dans le périmètre
- La plateforme Contellect One et ses API.
- Les sites web de Contellect, y compris contellect.com et ses sous-domaines.
- L’infrastructure cloud et les services que Contellect possède et exploite.
Hors périmètre
Les éléments suivants sont généralement hors périmètre et non éligibles à une reconnaissance. Veuillez ne pas les tester ni les soumettre, sauf si vous pouvez démontrer un impact de sécurité concret et exploitable :
- Le déni de service (DoS/DDoS), les tests volumétriques, de force brute ou de limitation de débit, et toute activité qui dégrade ou interrompt nos services.
- Les résultats de scanners automatisés sans impact exploitable vérifié manuellement.
- L’absence d’en-têtes de sécurité, d’indicateurs de cookies ou d’autres renforcements de « bonnes pratiques » sans impact démontré.
- Les signalements de versions logicielles obsolètes ou de divulgation de bannière/version sans exploit fonctionnel.
- Le self-XSS, le détournement de clic (clickjacking) sur des pages sans action sensible, ou les problèmes nécessitant un niveau d’interaction utilisateur peu probable.
- Les vulnérabilités de services, bibliothèques ou intégrations tiers que nous ne contrôlons pas ; veuillez les signaler au fournisseur responsable.
- L’ingénierie sociale, l’hameçonnage ou les attaques physiques contre le personnel, les clients ou les locaux de Contellect.
- Le spam, le contenu, le référencement (SEO) ou les problèmes purement esthétiques.
- Les problèmes qui n’affectent que des navigateurs non pris en charge, ou uniquement votre propre compte sans impact interutilisateurs.
Si vous ne savez pas si un élément entre dans le périmètre, écrivez-nous d’abord pour nous le demander.
Sphère de sécurité (Safe Harbor)
Nous soutenons la recherche en sécurité responsable et de bonne foi, et souhaitons que vous vous sentiez en confiance pour nous adresser vos signalements. Si vous faites un effort de bonne foi pour respecter cette politique au cours de vos recherches, Contellect s’engage à :
- Considérer vos recherches comme autorisées au regard des lois applicables sur la fraude informatique et le piratage, et à ne pas engager ni soutenir d’action en justice à votre encontre pour des violations accidentelles et de bonne foi de cette politique.
- Travailler avec vous pour comprendre et résoudre rapidement le problème, et reconnaître votre contribution si vous le souhaitez.
Cette sphère de sécurité ne s’applique qu’aux réclamations juridiques relevant du contrôle de Contellect. Elle ne lie pas les tiers et n’autorise aucune activité illicite ou portant atteinte aux droits d’autrui. Si vous n’êtes pas certain qu’une action spécifique soit autorisée, demandez-nous avant de procéder. Cette politique s’appuie sur les principes du cadre de sphère de sécurité disclose.io.
Lignes directrices pour les chercheurs
Pour rester dans le cadre de cette politique et bénéficier de la sphère de sécurité, veuillez :
- Faire en sorte de limiter vos tests aux systèmes inclus dans le périmètre.
- Arrêter et signaler dès que vous découvrez une vulnérabilité, et n’accéder qu’au minimum de données nécessaire pour la démontrer.
- Nous donner une possibilité raisonnable de corriger le problème avant toute divulgation publique.
- Garder confidentiels les détails de la vulnérabilité jusqu’à ce que nous l’ayons résolue et que nous ayons convenu avec vous des modalités de divulgation.
Veuillez également :
- Ne pas accéder à des données qui ne sont pas les vôtres, les modifier, les supprimer, les stocker ou les exfiltrer. Si vous rencontrez des données personnelles ou confidentielles, arrêtez-vous immédiatement, ne les enregistrez pas, et informez-nous.
- Ne pas dégrader, perturber ou surcharger nos services, ni tenter une quelconque forme de déni de service.
- Ne pas recourir à l’ingénierie sociale, à l’hameçonnage ou à l’intrusion physique.
- Ne pas divulguer publiquement le problème, ni le partager avec des tiers, avant qu’un correctif ne soit en place et que nous ayons coordonné la divulgation avec vous.
- Ne pas exiger de paiement en échange de la divulgation d’une vulnérabilité.
Nos engagements de réponse
Lorsque vous signalez une vulnérabilité conformément à cette politique, vous pouvez attendre de nous que nous :
- Accusons réception de votre signalement dans un délai de 3 jours ouvrés.
- Analysions et validions le signalement (en confirmant s’il est valide et dans le périmètre, et en évaluant sa gravité), et partagions une évaluation initiale, généralement sous 10 jours ouvrés.
- Vous tenions informé de l’avancement de la correction à intervalles raisonnables jusqu’à la résolution du problème.
- Priorisions la correction selon la gravité, en traitant les problèmes critiques et de forte gravité aussi rapidement que possible.
- Coordonnions la divulgation publique avec vous. Nous vous demandons de garder les résultats confidentiels jusqu’à la publication d’un correctif. Nous visons à résoudre les signalements valides sous 90 jours, après quoi nous travaillerons avec vous à une divulgation coordonnée. Si nous avons besoin de plus de temps, nous vous en expliquerons les raisons et conviendrons d’un calendrier révisé de bonne foi.
Reconnaissance
Nous sommes reconnaissants envers les chercheurs qui contribuent à assurer la sécurité de Contellect et de nos clients. Avec votre permission, nous serons heureux de reconnaître publiquement votre contribution une fois le problème résolu. Faites-nous savoir comment vous souhaitez être crédité (nom ou pseudonyme, et un lien facultatif), ou indiquez-nous si vous préférez rester anonyme.
Contellect n’exploite actuellement aucun dispositif de récompense de bugs (bug bounty) rémunéré.
Signalements chiffrés et security.txt
L’envoi d’un e-mail à security@contellect.com via TLS suffit pour la plupart des signalements. Si votre signalement est particulièrement sensible et que vous souhaitez le chiffrer, contactez-nous et nous vous fournirons une clé PGP.
Un fichier security.txt lisible par machine, conforme à la RFC 9116, est publié à l’adresse /.well-known/security.txt.
Normes
Cette politique de divulgation s’appuie sur des normes et recommandations largement reconnues en matière de divulgation et de traitement des vulnérabilités, notamment ISO/IEC 29147 (divulgation des vulnérabilités), ISO/IEC 30111 (traitement des vulnérabilités), RFC 9116 (security.txt), le cadre de sphère de sécurité disclose.io, et les recommandations OWASP en matière de divulgation des vulnérabilités.
Contact
- Signalements de sécurité : security@contellect.com
- Demandes générales : contact@contellect.com (ou exploitez notre formulaire de contact)
- Société : Contellect Technologies Inc.
Dernière mise à jour : 8 juillet 2026
