Les entreprises nous confient leurs données : nous prenons donc la sécurité au sérieux. Vous avez tout de même trouvé une faille dans Pages Annuaire ? Prévenez-nous, et nous la corrigerons avant que quelqu'un en abuse.
Comment signaler un problème ?
- Utilisez le formulaire ci-dessous, le plus rapidement possible après votre constatation.
- Indiquez la page ou l'URL concernée, les étapes pour reproduire le problème et son impact possible. Une capture d'écran aide.
- Donnez une adresse e-mail à laquelle nous pouvons vous joindre.
Nos conditions
- Vous ne partagez la faille avec personne tant qu'elle n'est pas corrigée.
- Vous n'allez pas plus loin que nécessaire pour démontrer le problème : vous ne consultez, copiez, modifiez ou effacez aucune donnée d'autres utilisateurs ou entreprises.
- Les données obtenues lors de votre recherche sont supprimées dès votre signalement.
- Pas d'attaques susceptibles de rendre le site indisponible (DoS, scans automatisés massifs), ni de force brute sur les mots de passe.
- Pas d'hameçonnage ni d'ingénierie sociale contre nous ou nos clients, pas de logiciel malveillant, et pas d'inscriptions, de paiements ou de messages au nom d'une autre personne.
- Vous agissez sans intention frauduleuse ni dessein de nuire.
Nos engagements
- Vous recevez immédiatement une confirmation automatique par e-mail.
- Dans les dix jours ouvrables, nous vous indiquons comment nous évaluons votre signalement et quand une correction suivra.
- Si vous respectez ces conditions, nous n'entamerons pas de poursuites judiciaires pour votre signalement.
- Votre signalement et vos données personnelles restent confidentiels, sauf obligation légale contraire.
- Si vous le souhaitez, nous citons votre nom comme découvreur une fois la faille corrigée.
Le cadre belge
La Belgique dispose d'un cadre légal pour le piratage éthique, qui permet aussi, sous des conditions strictes, de signaler une vulnérabilité au Centre pour la Cybersécurité Belgique (CCB). Si vous nous la signalez, nous appliquons les mêmes principes. Plus d'informations sur le site du CCB.
Pas de récompense, et ce qui est hors champ
Nous n'avons pas de programme de bug bounty et n'offrons donc pas de récompense financière. Sans risque concret démontré, nous ne traitons pas les signalements suivants :
- la sortie brute d'un scanner automatique ;
- des en-têtes de sécurité manquants, des attributs de cookies ou des versions de logiciels visibles ;
- la configuration SPF, DKIM ou DMARC ;
- le clickjacking sur des pages sans action sensible, ou le self-XSS ;
- l'absence de limitation de débit sur des pages sans fonction sensible.
Si le problème se situe chez un service externe que nous utilisons, comme le prestataire de paiement ou l'hébergement, signalez-le à ce dernier. Une fiche erronée ou un contenu illicite se signale via signaler un contenu illicite ou le formulaire de contact.
English summary
Please report security issues in Pages Annuaire through the form below; English is fine. Include steps to reproduce. Keep the issue confidential until it is fixed, access no more data than needed to prove it, and do not run denial-of-service, brute-force or social engineering attacks. You will get an automatic confirmation, and we will not pursue legal action against anyone acting in good faith within these rules. There is no bug bounty, and scanner output without demonstrated impact is out of scope. Belgium also allows reporting to the Centre for Cybersecurity Belgium (CCB) under its legal framework.
