Programme de divulgation coordonnée
Ce document formalise ce que la page Sécurité annonçait en principe : la portée exacte de notre programme, les règles d'engagement, nos délais de traitement, et l'historique des signalements reçus.
Ce qui est couvert.
Le programme couvre l'ensemble des actifs numériques publics d'AXIS FINANCE et de KANU.
- Site institutionnelwww.axis-finance.net et l'ensemble de ses pages, français et anglais.
- Infrastructure associéeEnregistrements DNS, certificats TLS, en-têtes de sécurité, configuration serveur observable publiquement.
- Point de collecte des formulairesLe traitement côté serveur des formulaires de contact et d'inscription.
- Application KANUUne fois publiée sur les plateformes de téléchargement — le périmètre sera précisé à son lancement.
Hors périmètre. Attaques par déni de service, ingénierie sociale visant nos collaborateurs, tentatives d'intrusion physique, et tout test contre des services tiers que nous utilisons (hébergeur, registrar) mais ne contrôlons pas directement.
Ce que nous demandons, ce que nous garantissons.
Agir avec mesure
- Nous laisser un délai raisonnable de correction avant toute publication
- Vous arrêter au premier signe d'accès à des données réelles
- Ne jamais dégrader la disponibilité du service (pas de charge automatisée massive)
- Ne jamais accéder aux données d'un tiers, ni les modifier ou les supprimer
- Fournir un rapport reproductible : étapes, impact estimé, preuve de concept si pertinent
Traiter de bonne foi
- Accuser réception sous cinq jours ouvrés
- Qualifier la sévérité et vous en informer
- Vous tenir informé de l'avancement jusqu'à la correction
- Ne jamais engager de poursuite contre un chercheur agissant de bonne foi dans ce cadre
- Créditer votre découverte dans l'historique ci-dessous, si vous le souhaitez
Un engagement, pas une promesse vague.
Le délai de correction cible dépend de la sévérité, qualifiée selon le référentiel CVSS 3.1.
| Sévérité | Exemple | Accusé de réception | Correction cible |
|---|---|---|---|
| Critique | Exécution de code à distance, accès à des données de tiers | 24 heures | 7 jours |
| Élevée | Contournement d'authentification, injection | 72 heures | 30 jours |
| Moyenne | Faille de configuration, en-tête manquant | 5 jours ouvrés | 90 jours |
| Faible | Défaut n'affectant pas la sécurité des données | 5 jours ouvrés | Meilleur effort |
Ces délais sont des cibles internes, pas des garanties contractuelles. Un correctif complexe peut nécessiter davantage de temps ; nous en informons alors le chercheur ayant fait le signalement.
Signalements traités.
Publié pour démontrer que ce programme fonctionne réellement, pas seulement qu'il existe sur le papier.
| Date | Sévérité | Résumé | Statut |
|---|---|---|---|
| Aucun signalement reçu à ce jour depuis l'ouverture du programme. | |||
Cette page sera mise à jour à chaque signalement traité, avec l'accord du chercheur concerné sur le niveau de détail publié.
Écrivez-nous avant d'écrire ailleurs.
securite@axis-finance.net — accusé de réception sous cinq jours ouvrés.
