Programme de divulgation des vulnérabilités

Programme de divulgation des vulnérabilités

Dernière mise à jour : 31 juillet 2026

1. Présentation générale

Manatal reconnaît l'importance du travail des chercheurs en sécurité et encourage la divulgation responsable et coordonnée des vulnérabilités afin de contribuer à la protection de nos clients, de nos utilisateurs et de notre plateforme.

Cette page explique comment les chercheurs en sécurité externes peuvent signaler des vulnérabilités potentielles à Manatal, quels sont les actifs concernés et comment se déroule notre processus d'examen.

2. Comment signaler une faille de sécurité

Les chercheurs en sécurité sont invités à soumettre leurs rapports de vulnérabilité via le canal officiel de divulgation des vulnérabilités de Manatal.

Canal de signalement actuel : Portail de signalement des vulnérabilités

3. Champ d'application

La portée actuelle de la divulgation de cette vulnérabilité se limite strictement aux actifs suivants :

3.1 Champ d'application

Seuls les éléments précisément énumérés ci-dessus sont concernés. Les sous-domaines utilisant des caractères génériques, tels que *.manatal.com, ne sont pas inclus.

3.2 Hors champ d'application

Les éléments suivants, hébergés par des tiers ou portant la marque Manatal, ne sont pas concernés :

Les rapports concernant des actifs ne figurant pas parmi ceux mentionnés dans le champ d'application peuvent ne pas être éligibles à un examen ou à une récompense.

Manatal se réserve le droit de modifier le champ d'application à tout moment.

3.3 Types de vulnérabilités hors champ d'application

Les types de vulnérabilités suivants sont généralement considérés comme hors du champ d'application et peuvent ne pas être éligibles à un examen ou à une récompense, à moins qu'un impact clair et concret sur la sécurité ne soit démontré :

  • Données brutes issues d'un scanner automatisé, sans étape de validation ni de reproduction.
  • SPF, DKIM, DMARC ou d'autres problèmes liés à la configuration de la messagerie.
  • En-têtes de sécurité manquants.
  • Clickjacking sans impact avéré.
  • XSS auto-déclenché sans incidence sur les autres utilisateurs.
  • Publication d'une nouvelle version sans impact avéré sur la sécurité.
  • Déconnexion CSRF sans incidence notable sur la sécurité.

Les rapports relevant de ces catégories peuvent être classés sans suite si aucun impact clair et concret sur la sécurité n'est démontré.

4. Informations requises pour le rapport

Afin de nous permettre d'examiner efficacement votre rapport, veuillez inclure les éléments suivants :

  • Intitulé de la vulnérabilité
  • Résumé du problème
  • URL, point de terminaison ou fonctionnalité concernée
  • Étapes pour reproduire le problème
  • Preuve de concept, par exemple des captures d'écran, des enregistrements d'écran, des fichiers journaux ou des exemples de requêtes/réponses
  • Impact sur la sécurité

Les rapports qui ne contiennent pas suffisamment d'informations pour permettre de valider le problème peuvent être classés ou nécessiter des précisions supplémentaires.

Veuillez éviter d'inclure dans votre rapport des données réelles concernant les utilisateurs, des données clients ou des informations sensibles provenant de tiers.

5. Processus d'examen et communications prévues

Une fois le rapport soumis, Manatal l'examinera afin de vérifier s'il est complet, reproductible, conforme au champ d'application et susceptible de donner lieu à des mesures supplémentaires.

Le processus d'évaluation et de communication de Manatal suit généralement les principes suivants :

  • Manatal s'engage à accuser réception des rapports de vulnérabilité qui lui sont transmis dans un délai de 5 jours ouvrés.
  • Manatal pourra vous contacter si des informations complémentaires sont nécessaires, si le statut du signalement évolue ou en cas de mise à jour importante concernant ce dernier.
  • Afin d'éviter les échanges inutiles, merci de ne pas demander à plusieurs reprises où en est le rapport tant qu'il est en cours d'examen.
  • Les messages de relance répétés ne contenant aucune nouvelle information technique pourraient ne pas faire l'objet d'une réponse distincte.

6. Conditions d'éligibilité aux récompenses

Les rapports éligibles peuvent donner lieu à une récompense en fonction de la gravité, de l'impact, de l'exploitabilité, de la qualité du rapport et du fait que le problème était ou non déjà connu de Manatal.

Les décisions relatives aux récompenses sont prises à la discrétion de Manatal après validation du rapport.

Les signalements suivants pourraient ne pas donner droit à une récompense :

  • Rapports en double
  • Rapports hors champ d'application
  • Signalements sans impact avéré sur la sécurité
  • Rapports qui ne peuvent pas être reproduits
  • Problèmes déjà connus
  • Signalements qui enfreignent la présente politique ou les règles d'engagement

Le fait de signaler un incident ne garantit pas l'obtention d'une récompense.

7. Règles d'engagement

Lorsque vous testez et signalez des vulnérabilités à Manatal, vous devez respecter les pratiques de test responsables.

Vous devez :

  • Effectuer les tests uniquement sur les éléments figurant dans le périmètre.
  • Effectuez vos tests uniquement sur des comptes qui vous appartiennent, comme votre propre compte d'essai gratuit Manatal. N'effectuez jamais de tests sur les comptes ou les données de vos clients.
  • Veillez à préserver la confidentialité des informations relatives aux vulnérabilités et ne les divulguez pas publiquement sans l'accord écrit de Manatal.
  • Vous ne devez pas consulter, copier, télécharger, transférer, divulguer, modifier ou supprimer des données qui ne vous appartiennent pas.
  • Cessez immédiatement les tests et prévenez Manatal si vous accédez accidentellement à des données sensibles ou si vous perturbez la disponibilité du système.

Vous ne devez pas :

  • L'ingénierie sociale, le phishing ou les attaques visant les collaborateurs, les clients ou les utilisateurs de Manatal.
  • Attaques par déni de service, attaques par déni de service distribué, épuisement des ressources ou tests automatisés perturbateurs.
  • Tout test susceptible d'endommager, d'interrompre, de dégrader ou d'affecter négativement les services de Manatal.
  • Accéder, copier, télécharger, transférer, divulguer, modifier ou supprimer sans autorisation des données relatives à des clients, des utilisateurs, des employés ou des tiers.
  • La divulgation publique des détails relatifs à la vulnérabilité avant que Manatal n'ait achevé son processus d'examen et de correction.

Manatal se réserve le droit de rejeter les signalements qui enfreignent ces règles.

8. « Safe Harbor »

Manatal n'engagera aucune poursuite judiciaire à l'encontre des chercheurs en sécurité qui agissent de bonne foi, signalent les vulnérabilités via le canal officiel de divulgation des vulnérabilités et respectent le champ d'application de la présente politique ainsi que les règles d'engagement.

Pour continuer à bénéficier de la clause de sauvegarde, vous devez vous abstenir d'accéder, de copier, de télécharger, de modifier, de supprimer ou de divulguer des données qui ne vous appartiennent pas, vous abstenir de perturber les services de Manatal et préserver la confidentialité des informations relatives aux vulnérabilités, sauf autorisation écrite de Manatal pour leur divulgation.

La clause de « safe harbor » ne s'applique pas aux activités qui enfreignent la présente politique, portent préjudice à Manatal ou à ses utilisateurs, affectent la disponibilité du service, accèdent à des données ou les divulguent sans autorisation, ou impliquent des activités illégales.

Manatal se réserve le droit de déterminer si l'activité d'un chercheur relève de la clause de « safe harbor » en fonction des faits et des circonstances propres à chaque cas.

Essayez Manatal gratuitement pendant 14 jours

Pas de carte bancaire requise
Pas d'engagement
Essayez maintenant