Politique de divulgation des vulnérabilités

Chez Curbfind, nous accordons une importance primordiale à la sécurité de nos systèmes et des données de nos utilisateurs. Nous saluons la contribution de la communauté des chercheurs en sécurité et encourageons la divulgation responsable de toute vulnérabilité potentielle dans nos services.

Portée

Cette politique s'applique à l'ensemble des propriétés web et des services de Curbfind, incluant spécifiquement :

  • *.curbfind.ca
  • Nos points de terminaison d'API officiels

Sphère de sécurité (Safe Harbor)

Lorsque vous menez des recherches sur les vulnérabilités conformément à la présente politique, nous considérons ces recherches comme autorisées. Nous n'entamerons ni ne soutiendrons d'action en justice contre vous pour des violations accidentelles et de bonne foi de cette politique. Nous collaborerons avec vous pour comprendre et résoudre le problème rapidement.

Directives de signalement

Si vous pensez avoir découvert une vulnérabilité de sécurité, veuillez soumettre votre rapport à security@curbfind.ca. Veuillez inclure :

  • Une description de la vulnérabilité et de son impact potentiel.
  • Les étapes détaillées pour reproduire la vulnérabilité (y compris les scripts ou charges utiles nécessaires).
  • Des captures d'écran ou des journaux pertinents.

Notre engagement

  • Nous accuserons réception de votre rapport dans un délai de 3 jours ouvrables.
  • Nous fournirons un délai estimé pour la résolution de la vulnérabilité.
  • Nous vous informerons lorsque la vulnérabilité aura été corrigée.

Règles d'engagement

  • N'effectuez pas d'attaques qui pourraient nuire à la fiabilité ou à l'intégrité de nos services ou de nos données (par exemple, DoS, DDoS).
  • N'interagissez pas avec les comptes ou les données d'autres utilisateurs sans leur consentement explicite.
  • Ne divulguez pas publiquement la vulnérabilité avant que nous ayons eu un délai raisonnable pour résoudre le problème (généralement 90 jours).