Manatal reconnaît l'importance du travail des chercheurs en sécurité et encourage la divulgation responsable et coordonnée des vulnérabilités afin de contribuer à la protection de nos clients, de nos utilisateurs et de notre plateforme.
Cette page explique comment les chercheurs en sécurité externes peuvent signaler des vulnérabilités potentielles à Manatal, quels sont les actifs concernés et comment se déroule notre processus d'examen.
Les chercheurs en sécurité sont invités à soumettre leurs rapports de vulnérabilité via le canal officiel de divulgation des vulnérabilités de Manatal.
Canal de signalement actuel : Portail de signalement des vulnérabilités
La portée actuelle de la divulgation de cette vulnérabilité se limite strictement aux actifs suivants :
Seuls les éléments précisément énumérés ci-dessus sont concernés. Les sous-domaines utilisant des caractères génériques, tels que *.manatal.com, ne sont pas inclus.
Les éléments suivants, hébergés par des tiers ou portant la marque Manatal, ne sont pas concernés :
Les rapports concernant des actifs ne figurant pas parmi ceux mentionnés dans le champ d'application peuvent ne pas être éligibles à un examen ou à une récompense.
Manatal se réserve le droit de modifier le champ d'application à tout moment.
Les types de vulnérabilités suivants sont généralement considérés comme hors du champ d'application et peuvent ne pas être éligibles à un examen ou à une récompense, à moins qu'un impact clair et concret sur la sécurité ne soit démontré :
Les rapports relevant de ces catégories peuvent être classés sans suite si aucun impact clair et concret sur la sécurité n'est démontré.
Afin de nous permettre d'examiner efficacement votre rapport, veuillez inclure les éléments suivants :
Les rapports qui ne contiennent pas suffisamment d'informations pour permettre de valider le problème peuvent être classés ou nécessiter des précisions supplémentaires.
Veuillez éviter d'inclure dans votre rapport des données réelles concernant les utilisateurs, des données clients ou des informations sensibles provenant de tiers.
Une fois le rapport soumis, Manatal l'examinera afin de vérifier s'il est complet, reproductible, conforme au champ d'application et susceptible de donner lieu à des mesures supplémentaires.
Le processus d'évaluation et de communication de Manatal suit généralement les principes suivants :
Les rapports éligibles peuvent donner lieu à une récompense en fonction de la gravité, de l'impact, de l'exploitabilité, de la qualité du rapport et du fait que le problème était ou non déjà connu de Manatal.
Les décisions relatives aux récompenses sont prises à la discrétion de Manatal après validation du rapport.
Les signalements suivants pourraient ne pas donner droit à une récompense :
Le fait de signaler un incident ne garantit pas l'obtention d'une récompense.
Lorsque vous testez et signalez des vulnérabilités à Manatal, vous devez respecter les pratiques de test responsables.
Vous devez :
Vous ne devez pas :
Manatal se réserve le droit de rejeter les signalements qui enfreignent ces règles.
Manatal n'engagera aucune poursuite judiciaire à l'encontre des chercheurs en sécurité qui agissent de bonne foi, signalent les vulnérabilités via le canal officiel de divulgation des vulnérabilités et respectent le champ d'application de la présente politique ainsi que les règles d'engagement.
Pour continuer à bénéficier de la clause de sauvegarde, vous devez vous abstenir d'accéder, de copier, de télécharger, de modifier, de supprimer ou de divulguer des données qui ne vous appartiennent pas, vous abstenir de perturber les services de Manatal et préserver la confidentialité des informations relatives aux vulnérabilités, sauf autorisation écrite de Manatal pour leur divulgation.
La clause de « safe harbor » ne s'applique pas aux activités qui enfreignent la présente politique, portent préjudice à Manatal ou à ses utilisateurs, affectent la disponibilité du service, accèdent à des données ou les divulguent sans autorisation, ou impliquent des activités illégales.
Manatal se réserve le droit de déterminer si l'activité d'un chercheur relève de la clause de « safe harbor » en fonction des faits et des circonstances propres à chaque cas.