Politique de divulgation des vulnérabilités
Vous avez trouvé quelque chose? Écrivez à security@rune.art. Nous accusons réception dans un délai de 2 jours ouvrables, appliquons par défaut un délai de divulgation coordonnée de 90 jours et offrons une protection juridique (safe harbour) à la recherche menée de bonne foi dans le cadre de la présente politique.
Nous prenons au sérieux la sécurité de Perthro et de nos joueurs. Si vous avez découvert une vulnérabilité qui touche Perthro, nous voulons en être informés, et nous collaborerons avec vous de bonne foi pour la corriger.
Comment signaler un problème
Écrivez à security@rune.art en indiquant :
- une description du problème et de l'incidence que vous lui attribuez;
- les étapes pour le reproduire (idéalement, une preuve de concept minimale);
- l'URL touchée, la version de l'app (Réglages → À propos), la version d'iOS ainsi que le compte ou l'adresse courriel utilisés pour vos tests, le cas échéant;
- tout script, toute capture d'écran ou tout enregistrement qui nous aide à constater ce que vous avez observé.
Vous pouvez nous écrire en français ou en anglais. Nous accuserons réception de votre signalement dans un délai de 2 jours ouvrables et visons à vous fournir une mise à jour détaillée dans un délai de 10 jours ouvrables. Les problèmes critiques sont triés immédiatement.
Portée
Visés par la présente politique :
- l'app Perthro pour iOS (versions publiées sur l'App Store et versions bêta TestFlight);
perthro.ioetwww.perthro.io, y compris tous les sous-domaines que nous exploitons;- les services dorsaux et les API de Perthro avec lesquels l'app communique directement.
Exclus de la présente politique :
- les services tiers que nous intégrons (IGDB, Steam, PSN, Xbox Live, Connexion avec Apple, App Store / TestFlight, Cloudflare). Signalez ces problèmes au fournisseur concerné;
- les constats qui nécessitent un appareil débridé (jailbreak), un environnement avec accès root ou un accès physique à un appareil déverrouillé;
- l'ingénierie sociale visant le personnel, les sous-traitants ou les utilisateurs de Perthro / Rune Art;
- les attaques par déni de service, les tests volumétriques ou toute action qui dégrade le service pour les autres joueurs;
- les résultats d'outils d'analyse automatisés sans preuve de concept fonctionnelle;
- les signalements concernant l'absence d'en-têtes recommandés, la configuration TLS ou des subtilités SPF/DMARC du courriel, sauf s'ils sont accompagnés d'une exploitation concrète;
- le self-XSS et les problèmes qui exigent qu'une victime colle dans une console de développement du contenu fourni par l'attaquant.
Ce que nous vous demandons
- Effectuez vos tests uniquement sur votre propre compte ou sur des comptes que vous avez la permission explicite d'utiliser.
- N'accédez pas aux données d'autres joueurs, ne les modifiez pas et ne les conservez pas au-delà du minimum nécessaire pour démontrer le problème. Si vous tombez accidentellement sur les données de quelqu'un d'autre, arrêtez-vous et avisez-nous.
- N'effectuez pas de tests destructifs, d'analyses automatisées massives ni aucune action qui nuirait à la disponibilité du service pour les utilisateurs réels.
- Accordez-nous un délai raisonnable pour corriger le problème avant de le divulguer publiquement. Notre délai par défaut est de 90 jours; nous nous entendrons avec vous si un échéancier plus court ou plus long est plus approprié.
Ce à quoi vous pouvez vous attendre de notre part
- Nous accuserons réception de votre signalement et vous tiendrons au courant pendant que nous le trions et corrigeons le problème.
- Nous n'intenterons aucune poursuite contre les chercheurs qui agissent de bonne foi dans le cadre de la présente politique. Si un tiers (un fournisseur, un processeur de paiement) intente une action, nous ferons ce qui est raisonnablement possible pour indiquer clairement que vous agissiez avec notre autorisation.
- Nous mentionnerons votre nom dans l'annonce du correctif si vous le souhaitez, ou garderons votre signalement confidentiel si vous le préférez.
- Nous n'offrons pas de programme de primes aux bogues rémunéré. Perthro est une petite entreprise indépendante : nous vous remercierons publiquement (avec votre permission) et nous souviendrons de votre nom la prochaine fois que vous lancerez quelque chose de génial.
Protection juridique (safe harbour)
Nous considérons comme autorisée la recherche en sécurité menée dans le cadre de la présente politique. Les activités conformes à la présente politique ne seront pas traitées comme une violation de nos Conditions d'utilisation ou de nos Lignes directrices de la communauté, et nous n'intenterons aucune action civile ou pénale contre vous à ce titre. Cette protection ne s'étend pas :
- à l'exfiltration de données au-delà de ce qui est nécessaire pour prouver le problème;
- aux attaques visant nos fournisseurs d'infrastructure (Cloudflare, Apple) ou d'autres tiers;
- à toute activité qui contrevient à la loi applicable.
En cas de doute, consultez-nous avant d'effectuer vos tests.