Programme de divulgation coordonnée

Ce document formalise ce que la page Sécurité annonçait en principe : la portée exacte de notre programme, les règles d'engagement, nos délais de traitement, et l'historique des signalements reçus.

Portée

Ce qui est couvert.

Le programme couvre l'ensemble des actifs numériques publics d'AXIS FINANCE et de KANU.

  • Site institutionnelwww.axis-finance.net et l'ensemble de ses pages, français et anglais.
  • Infrastructure associéeEnregistrements DNS, certificats TLS, en-têtes de sécurité, configuration serveur observable publiquement.
  • Point de collecte des formulairesLe traitement côté serveur des formulaires de contact et d'inscription.
  • Application KANUUne fois publiée sur les plateformes de téléchargement — le périmètre sera précisé à son lancement.

Hors périmètre. Attaques par déni de service, ingénierie sociale visant nos collaborateurs, tentatives d'intrusion physique, et tout test contre des services tiers que nous utilisons (hébergeur, registrar) mais ne contrôlons pas directement.

Règles d'engagement

Ce que nous demandons, ce que nous garantissons.

Nous vous demandons de

Agir avec mesure

  • Nous laisser un délai raisonnable de correction avant toute publication
  • Vous arrêter au premier signe d'accès à des données réelles
  • Ne jamais dégrader la disponibilité du service (pas de charge automatisée massive)
  • Ne jamais accéder aux données d'un tiers, ni les modifier ou les supprimer
  • Fournir un rapport reproductible : étapes, impact estimé, preuve de concept si pertinent
Nous nous engageons à

Traiter de bonne foi

  • Accuser réception sous cinq jours ouvrés
  • Qualifier la sévérité et vous en informer
  • Vous tenir informé de l'avancement jusqu'à la correction
  • Ne jamais engager de poursuite contre un chercheur agissant de bonne foi dans ce cadre
  • Créditer votre découverte dans l'historique ci-dessous, si vous le souhaitez
Délais de traitement

Un engagement, pas une promesse vague.

Le délai de correction cible dépend de la sévérité, qualifiée selon le référentiel CVSS 3.1.

Délais de traitement par niveau de sévérité
SévéritéExempleAccusé de réceptionCorrection cible
CritiqueExécution de code à distance, accès à des données de tiers24 heures7 jours
ÉlevéeContournement d'authentification, injection72 heures30 jours
MoyenneFaille de configuration, en-tête manquant5 jours ouvrés90 jours
FaibleDéfaut n'affectant pas la sécurité des données5 jours ouvrésMeilleur effort

Ces délais sont des cibles internes, pas des garanties contractuelles. Un correctif complexe peut nécessiter davantage de temps ; nous en informons alors le chercheur ayant fait le signalement.

Historique

Signalements traités.

Publié pour démontrer que ce programme fonctionne réellement, pas seulement qu'il existe sur le papier.

Historique des signalements de sécurité traités
DateSévéritéRésuméStatut
Aucun signalement reçu à ce jour depuis l'ouverture du programme.

Cette page sera mise à jour à chaque signalement traité, avec l'accord du chercheur concerné sur le niveau de détail publié.

Signaler une vulnérabilité

Écrivez-nous avant d'écrire ailleurs.

securite@axis-finance.net — accusé de réception sous cinq jours ouvrés.

Télécharger KANU