Signaler un problème de sécurité

Si vous découvrez un problème de sécurité ou une vulnérabilité dans un produit ou service Acquia, nous vous demandons de nous en informer de manière confidentielle.

Signaler un problème de sécurité

Writing on the board - having a plan
Writing on a board - making a plan
Writing on a board - making a plan
navy and pink line art of a knight with a shield with a lock on it and a castle in the background

Divulgation Responsable

Chez Acquia, nous prenons la sécurité de nos produits très au sérieux. Nous formons notre personnel aux meilleures pratiques en matière de sécurité et notre processus de développement comprend des étapes d'assurance qualité pour garantir que nos produits sont de haute qualité et sécurisés. Cependant, comme pour tout logiciel complexe, il est possible qu'une vulnérabilité de sécurité soit présente dans l'un de nos produits.

Veuillez envoyer les détails par e-mail à notre équipe de sécurité à l'adresse [email protected]. Nous apprécions la divulgation responsable et nous nous engageons à reconnaître les chercheurs en sécurité lorsqu'un problème a été signalé, en respectant les paramètres suivants.

Acquia ne dispose pas actuellement de programme de prime aux bugs, mais nous sommes ravis de créditer les chercheurs en mentionnant leur nom et un lien vers une adresse de leur choix (par exemple Twitter ou leur site web personnel) dans notre Tableau d'honneur ci-dessous.

Paramètres et Exclusions

Paramètres

  • N'accédez pas aux données d'Acquia ou de ses clients, ne les détruisez pas et n'ayez aucun impact négatif sur celles-ci.
  • N'utilisez pas de scanners automatisés. (L'utilisation de scanners automatisés peut entraîner une enquête et le blocage de votre adresse IP.)
  • Faites tout votre possible pour éviter les violations de la vie privée ainsi que toute interruption ou dégradation des services d'Acquia au cours de vos recherches (par exemple, attaque par déni de service).
  • N'effectuez aucun type d'attaque physique ou électronique contre le personnel, les bureaux ou les centres de données d'Acquia.
  • Accordez à Acquia un délai raisonnable pour examiner votre signalement et mettre en œuvre les mesures correctives nécessaires.
  • Ne violez aucune loi et ne manquez à aucun accord préalable.

Exclusions

  • Bannières de logiciels serveur affichées ou autres informations de version.
  • Messages d'erreur descriptifs.
  • En-têtes de sécurité HTTP manquants. (par ex. X-Frame-Options)
  • Enregistrements SPF manquants ou incorrects.
  • CSRF sur les formulaires accessibles aux utilisateurs anonymes
  • Énumération de noms d'utilisateur / adresses e-mail
  • Divulgation de fichiers publics connus. (par ex. robots.txt)

Acquia n'engagera aucune action en justice à l'encontre des chercheurs, dans la mesure où ils respectent ces paramètres. Acquia se réserve le droit de ne reconnaître que les chercheurs ayant signalé un problème avéré et d'une gravité suffisante.

Détails de la soumission

Veuillez fournir autant de détails pertinents que possible, notamment :

  • La méthode d'exploitation de la vulnérabilité et l'impact potentiel.
  • Les circonstances de votre découverte et les étapes précises pour la reproduire.
  • Toute preuve de concept d'attaque et/ou captures d'écran illustrant le vecteur d'attaque.
  • Les correctifs ou mesures de protection connus pour atténuer la vulnérabilité.
line art of a shield
Merci

Panthéon de la Sécurité

Nous tenons à remercier tout particulièrement les personnes suivantes qui ont signalé de manière responsable des vulnérabilités à Acquia par le passé :

  • Ausaf Liaquat
  • Amjad Kabaha - Facebook
  • Prakash Kumar - LinkedIn
  • Vishal Panchani (gujjuboy10x00) - Twitter
  • Ronak Nahar (naharronak) - LinkedIn
  • Chirag Gupta (chiraggupta8769) - LinkedIn
  • Shoeb "CaptainFreak" Patel - Twitter
  • Gokul Babu (gokul-babu-452b3b112) - LinkedIn
  • Suhas Gaikwad (iamsuhasgaikwad) - Twitter
  • S.Vijay (cracbaby) - Twintech Solutions - Facebook
  • Fabio Pires (fabiopirespt) - Twitter
  • Francesco Mifsud (gradiusx) - Twitter
  • Cody Zacharias
  • Kamil Sevi (kamilsevi) - Twitter
  • Emanuel Bronshtein (e3amn2l) - Twitter
  • M.R.Vignesh Kumar (vigneshkumarmr) - Twitter
  • Prajal Kulkarni
  • Himanshu Kumar Das (mehimansu) - Twitter
  • Ajay Singh Negi
  • Atulkumar Hariba Shedage