Politique de divulgation de vulnérabilités (VDP)
BaseCloud accueille les signalements de chercheurs indépendants. Si vous identifiez une vulnérabilité potentielle sur nos systèmes ou sur basecloud.one, merci de la déclarer selon cette politique.
Contacts
- Security / VDP: [email protected]
- Abuse: [email protected]
- RFC 9116: /.well-known/security.txt
Périmètre
- sites et API publics sous
basecloud.oneetwww.basecloud.one - formulaires et endpoints (p. ex.
/api/lead.php) — pas de spam de masse - problèmes HTTP/TLS/WAF visibles de l’extérieur qui créent un risque réel
Hors périmètre
- DoS / DDoS, inondation ou épuisement de ressources
- ingénierie sociale du personnel, des clients ou des partenaires
- intrusion physique, hameçonnage ou diffusion de malware
- scan de l’infrastructure des clients BaseCloud ou de sites tiers
- scan automatisé massif sans limite de débit ni justification
- défauts d’interface sans impact sécurité
Règles de recherche
- ne pas modifier ni supprimer de données de production
- ne pas extraire de données personnelles ou de secrets — une preuve de concept suffit
- ne pas laisser d’accès persistant (backdoor, comptes de test non autorisés)
- s’arrêter immédiatement si des systèmes clients ou des données réglementées sont en jeu
Comment signaler
Écrivez à [email protected] avec :
- description et impact,
- étapes de reproduction ou PoC,
- URL / composant,
- heure approximative du test et IP source (facultatif),
- un contact pour la suite.
Délais de réponse
- accusé de réception : en général sous 72 heures (jours ouvrés)
- premier avis : en général sous 14 jours
- divulgation coordonnée : merci de ne rien publier tant qu’un correctif n’est pas convenu
Safe harbor
Une recherche de bonne foi dans le cadre de cette politique, sans atteinte aux données clients, est autorisée aux fins de divulgation responsable. Nous n’engagerons pas d’action contre les chercheurs qui respectent ces règles. Ce n’est pas un bug bounty rémunéré — aucune prime n’est garantie.
Remerciements
Avec votre accord, nous pourrons indiquer votre nom ou pseudo sur cette page après résolution. La liste est actuellement vide.