# Programme de signalement des vulnérabilités

> Aide à maintenir Salesflare sécurisé. Découvre comment signaler des vulnérabilités et contribuer à une expérience plus sûre pour tous les utilisateurs grâce à notre Programme de signalement des vulnérabilités.

Source: https://salesflare.com/fr/vdp
Language: fr

---

  
  

La sécurité des données et des communications des utilisateurs est d'une importance capitale pour Salesflare. Dans notre recherche du meilleur niveau de sécurité possible pour notre service, nous encourageons le signalement responsable de toute vulnérabilité que tu trouverais dans Salesflare. Les principes d'un signalement responsable incluent notamment :

  

-   Accède uniquement aux données client qui t'appartiennent ou expose uniquement celles-ci.
-   N'exfiltre pas de données de notre infrastructure, notamment le code source, les sauvegardes de données et les fichiers de configuration.
-   Si tu obtiens un accès à distance à notre système, signale immédiatement ta découverte. N'essaie pas de te déplacer vers d'autres serveurs ni d'élever ton niveau d'accès.
-   Évite les techniques d'analyse susceptibles de dégrader le service pour d'autres clients, par exemple en surchargeant le site. Cela inclut le spam des formulaires de contact, des e-mails du support, etc.
-   Respecte les règles de nos Conditions d'utilisation.
-   Garde les détails des vulnérabilités secrets jusqu'à ce que Salesflare en ait été informé et ait disposé d'un délai raisonnable pour corriger la vulnérabilité.
-   Pour pouvoir prétendre à une prime, ta soumission doit être acceptée comme valide par Salesflare. Nous utilisons les règles suivantes pour déterminer la validité des demandes et le montant de la récompense proposée.

  

## Périmètre

  

-   \*.salesflare.com

  

## Hors périmètre

  

-   blog.salesflare.com
-   integrations.salesflare.com
-   howto.salesflare.com

  

## Conditions de soumission d'un bug

  

Lorsque tu signales une vulnérabilité ou un incident, merci de fournir :

  

-   Une description détaillée du problème, de son exploitabilité et de son impact
-   Les étapes permettant de reproduire le problème, le cas échéant : nos ingénieurs doivent pouvoir reproduire la faille de sécurité à partir de ton signalement.
-   L'ID de l'équipe Salesflare que tu as utilisé

  

Toutes les soumissions doivent fournir des preuves et expliquer toutes les étapes nécessaires pour reproduire le problème, notamment :

  

-   PoC (vidéos, captures d'écran, payloads, requêtes et réponses web/API)
-   Les paramètres des autorisations utilisateur, lors du signalement d'une élévation ou d'un abus de privilèges dans une entreprise
-   Références et recommandations

  

Les signalements trop vagues ou peu clairs ne peuvent pas donner droit à une récompense. Les signalements qui contiennent des explications claires et du code fonctionnel ont davantage de chances d'être récompensés.

  

## Gravité

  

Nous nous intéressons aux vulnérabilités de sécurité qui peuvent être exploitées pour accéder aux données des utilisateurs. Nous ne qualifierons et ne récompenserons une vulnérabilité que si le bug peut être utilisé avec succès, seul ou en combinaison avec une autre vulnérabilité que tu signales, pour accéder à des données utilisateur qui ne t'appartiennent pas. Les « bugs » généraux ne sont jamais considérés comme des vulnérabilités admissibles, et tout ce qui n'est pas un exploit est un « bug » général. L'exploit doit s'appuyer uniquement sur des vulnérabilités des systèmes de Salesflare.

  

## Domaines prioritaires

  

-   Failles d'authentification ou d'autorisation
-   Cross-site scripting (XSS)
-   Cross-site request forgery (CSRF/XSRF). Cela exclut le CSRF de déconnexion.
-   Exposition de données sensibles
-   Bugs d'exécution de code côté serveur

  

Les types de signalements suivants sont spécifiquement exclus du programme de récompenses ou sont déjà connus :

-   Le non-respect des « bonnes pratiques » (par exemple, les en-têtes HTTP courants, l’expiration des liens ou la politique de mot de passe)
-   Les messages d’erreur descriptifs (par exemple, les traces de pile, les erreurs d’application ou de serveur).
-   Les codes ou pages HTTP 404, ou autres codes ou pages HTTP non-200.
-   La configuration de l’infrastructure de l’entreprise Salesflare (par exemple, les enregistrements SPF du service de messagerie)
-   La divulgation de fichiers ou répertoires publics connus (par exemple, robots.txt).
-   Les volumes perçus comme excessifs d’e-mails envoyés (par exemple, l’inondation de messages).
-   Les vulnérabilités de déni de service (DoS)
-   Les possibilités d’envoyer des liens malveillants à des personnes que tu connais
-   Les failles de sécurité sur des sites web tiers qui s’intègrent à Salesflare
-   Les cookies non sécurisés sur salesflare.com
-   Les scripts au contenu mixte sur salesflare.com
-   Les vulnérabilités qui nécessitent qu’une victime potentielle installe un logiciel non standard ou entreprenne activement d’autres actions pour se rendre vulnérable
-   Le spam ou les techniques d’ingénierie sociale
-   Les problèmes de clickjacking, sauf si un exploit démontrant une prise de contrôle du compte ou la divulgation de ressources sensibles est fourni

  

## Récompenses

  

Une seule récompense sera accordée par vulnérabilité élevée ou critique.

Si nous recevons plusieurs signalements concernant la même vulnérabilité, seule la personne qui fournit le premier rapport clair recevra une récompense.

Nous conservons une certaine flexibilité dans notre système de récompenses et n’appliquons aucun montant minimum ou maximum ; les récompenses sont basées sur la gravité, l’impact et la qualité du rapport. Les récompenses s’élèvent généralement entre $20 et $80, mais peuvent être supérieures ou inférieures.

Pour recevoir une récompense, tu dois résider dans un pays qui ne figure pas sur les listes de sanctions (par exemple, Cuba, Iran, Corée du Nord, Soudan & Syrie). Il s’agit d’un programme discrétionnaire et Salesflare se réserve le droit d’annuler le programme ; la décision d’accorder ou non une récompense relève de notre discrétion.

Les récompenses sont versées via Paypal. Ces services facturent des frais de traitement de la transaction, qui sont déduits du montant accordé.

  

## Instructions pour créer un essai Salesflare

  

Tout le monde peut créer un compte d’essai en se rendant à l’adresse suivante : [https://salesflare.com](https://salesflare.com/fr).

Avec un compte d’essai, il est également possible de créer une clé API pour envoyer des requêtes API. Tu trouveras plus d’informations ici : [https://howto.salesflare.com/en/articles/1017460-do-you-have-an-api](https://howto.salesflare.com/en/articles/1017460-do-you-have-an-api)

Toutes les fonctionnalités disponibles peuvent être testées.

  

## Contact

  

Envoie-nous un e-mail à [security@salesflare.com](mailto:security@salesflare.com) pour tout signalement de vulnérabilité ou toute question concernant le programme. Merci de signaler chaque nouveau bug dans un fil d’e-mails distinct.
