Nous voulons être informés des vulnérabilités de sécurité de nos services. Cette politique explique comment en signaler une, ce qui entre dans le périmètre, ce que nous vous demandons pendant vos recherches et ce que nous nous engageons à faire en retour.
Comment signaler
Écrivez à security@ironfang.com. Si vous ne pouvez pas utiliser l'e-mail, utilisez le formulaire de contact en précisant qu'il s'agit d'un signalement de sécurité. L'anglais est préféré.
Un signalement utile comprend :
- le produit, la page ou le point d'accès de l'API concerné ;
- les étapes pour le reproduire, avec les identifiants de requête éventuels ;
- ce qu'un attaquant pourrait en faire ;
- la manière dont vous souhaitez être cité, le cas échéant.
N'incluez ni les données personnelles d'autres personnes, ni les mots de passe, ni les clés d'API. Si vous avez dû en voir pour trouver le problème, dites-le-nous plutôt que de nous les envoyer.
Périmètre
Dans le périmètre :
- ironfang.com et les sous-domaines exploités par Ironfang, notamment api.ironfang.com, portal.ironfang.com, id.ironfang.com et mcp.ironfang.com ;
- Ironfang Render, Ironfang Finance, Ironfang Audit, Ironfang Rig et Ironfang Analytics, ainsi que leurs API ;
- les SDK, outils en ligne de commande et intégrations publiés par Ironfang.
Hors périmètre :
- les services tiers que nous utilisons, comme Stripe, Cloudflare et Google, sauf si le problème tient à la manière dont nous les utilisons ;
- le déni de service et les tests de charge ou de volume ;
- l'ingénierie sociale, l'hameçonnage et les attaques physiques ;
- les résultats de scanners automatiques, ainsi que les en-têtes ou réglages manquants, sans impact démontré.
Pendant vos tests
- Utilisez uniquement votre propre compte et vos propres données. Créez des comptes de test si vous avez besoin de plusieurs comptes.
- N'accédez pas à des données qui ne vous appartiennent pas, ne les modifiez pas et ne les supprimez pas. Si vous y accédez, arrêtez-vous, n'en conservez aucune copie et prévenez-nous.
- Ne dégradez pas le service pour les autres clients.
- N'utilisez nos produits que sur des systèmes qui vous appartiennent ou que vous êtes autorisé à tester. Faire récupérer par Ironfang Render ou Ironfang Audit les systèmes d'autrui pour les sonder enfreint la Politique d'utilisation acceptable.
- L'utilisation pendant vos tests est facturée comme toute autre utilisation ; les quotas gratuits suffisent en général.
- Gardez les détails confidentiels jusqu'à ce que nous ayons corrigé le problème ou que 90 jours se soient écoulés depuis votre signalement, selon ce qui arrive en premier, sauf accord contraire.
Nos engagements
- Nous accusons réception de votre signalement sous 5 jours ouvrés.
- Sous 10 jours ouvrés, nous vous indiquons si nous parvenons à le reproduire et ce que nous prévoyons de faire.
- Nous vous tenons informé jusqu'à la correction et vous prévenons lorsqu'elle est faite.
- Une fois le problème corrigé, nous vous citons sous le nom ou le pseudonyme de votre choix, si vous le souhaitez.
Nous ne proposons pas de programme de bug bounty et ne rémunérons pas les signalements.
Protection juridique
Si vous vous efforcez de bonne foi de respecter cette politique, nous considérons vos recherches comme autorisées, y compris au sens du Computer Misuse Act 1990, et nous n'engagerons aucune action en justice contre vous ni ne vous signalerons à la police pour ces recherches. Si un tiers engage une action en justice contre vous pour des recherches conformes à cette politique, nous ferons savoir qu'elles étaient autorisées. Cela ne couvre pas ce qui va au-delà de ce qui était nécessaire pour démontrer la vulnérabilité.

