Nous encourageons les signalements responsables de problèmes de sécurité concernant ce site et les services qui y sont accessibles. Ce document précise ce que nous attendons des chercheurs et comment nous contacter.
Envoyez un courriel détaillé à l'adresse officielle : security@certi360.com. Indiquez, dans la mesure du possible :
Vous pouvez chiffrer votre message avec la clé PGP publique publiée à l'adresse https://app.exposia.ca/.well-known/pgp-key.txt (référencée depuis le fichier security.txt).
Nous nous efforçons d'accuser réception dans un délai raisonnable et de traiter les signalements sérieux en priorité. Nous vous demandons de nous laisser un délai raisonnable (souvent de l'ordre de 90 jours, selon la complexité) avant toute divulgation publique, sauf obligation légale ou risque imminent nécessitant une communication plus rapide.
Les signalements responsables sont appréciés. Selon les circonstances, une reconnaissance publique peut être proposée ; voir la page Remerciements. Aucune rémunération n'est garantie par la simple divulgation d'une vulnérabilité (nous ne promettons pas de programme de bug bounty formel dans ce document).
English (summary): Report security issues responsibly to security@certi360.com. Do not perform DoS testing, do not access others’ data, allow reasonable time for fixes before public disclosure, and use the PGP key linked from our security.txt if you wish to encrypt your message.