Politique de divulgation des vulnérabilités
Comment nous signaler une faille
Chez WIGGWIGG, la sécurité, c’est pas juste une fonctionnalité : c’est la promesse au cœur du produit. Si vous pensez avoir trouvé une faille, on veut le savoir.
Écrivez-nous à securite@wiggwigg.ca et dites-nous :
- comment reproduire le problème;
- l’impact que vous voyez;
- le compte de test que vous avez utilisé.
Pas besoin d’un rapport parfait : un courriel clair, c’est déjà bien assez pour commencer. Pour un rapport sensible, demandez-nous un canal chiffré.
WIGGWIGG est en accès anticipé sur invitation seulement. Si vous avez besoin d’un compte de test pour creuser quelque chose, demandez-nous et on va vous en créer un.
Portée
Ce qui nous concerne :
- wiggwigg.ca
- app.wiggwigg.ca
- api.wiggwigg.ca
- nos applications mobiles
Hors portée :
- l’ingénierie sociale;
- les attaques physiques;
- le déni de service (DoS ou volumétrique);
- le pourriel;
- les résultats bruts d’un scanner automatisé sans impact démontré;
- l’infrastructure de nos fournisseurs tiers (Vercel, AWS, Telnyx, SignalWire, Stripe);
- tout ce qui touche le réseau téléphonique ou les services d’urgence (voir les règles).
Les règles
On est une entreprise de vie privée, alors on vous demande de la respecter comme on le fait nous-mêmes.
- Utilisez vos propres comptes ou des comptes de test, jamais les données de quelqu’un d’autre. Pour tester l’accès entre comptes, servez-vous de deux comptes que vous contrôlez.
- Ne passez jamais de vrais appels et n’envoyez jamais de messages sur le réseau téléphonique, même entre des numéros que vous contrôlez (ça nous coûte de l’argent réel et ça peut rejoindre de vraies personnes). Ne composez jamais le 911 ni aucun service d’urgence, et n’exercez pas le flux d’inscription ou de répartition E911. Le provisionnement de numéros et tout ce qui génère du vrai trafic téléphonique ou des frais sont hors portée.
- Arrêtez-vous dès que vous avez la preuve que la faille est réelle. Pas besoin d’aller plus loin.
- Si vous tombez par accident sur les données d’un autre utilisateur, arrêtez tout de suite, n’en regardez pas plus que nécessaire pour confirmer le problème, ne les sauvegardez pas, ne les téléchargez pas et ne les partagez pas, dites-le-nous rapidement, et supprimez toute copie une fois le correctif confirmé. Un accès accidentel signalé de bonne foi est couvert par notre refuge.
- Ne copiez pas, ne modifiez pas et ne détruisez aucune donnée.
- Pas de scan automatisé à haut volume contre la production.
À quoi vous attendre
On vise à accuser réception d’ici un jour ouvrable. On va vous tenir au courant du triage et du correctif.
On vous demande de garder ça entre nous jusqu’au déploiement du correctif, ou 90 jours, selon ce qui arrive en premier. Pour un correctif complexe, on pourrait vous demander un peu plus de temps, et on va s’entendre ensemble sur une date.