Politique de Saxo en matière de divulgation de vulnérabilités
La sécurité de nos systèmes et services est au cœur de nos préoccupations et nous apprécions beaucoup le travail de la communauté internationale de la sécurité. La divulgation responsable des vulnérabilités de sécurité nous aide à garantir la sécurité de nos clients, partenaires et employés, et à préserver la confidentialité de leurs données.
Directives
Si vous suivez ces directives lorsque vous nous signalez un problème, nous nous engageons à :
- ne pas intenter ni soutenir une action en justice en rapport avec vos recherches ;
- collaborer avec vous afin de comprendre et de résoudre le problème rapidement (notamment par le biais d'une confirmation initiale de votre signalement dans les 72 heures) ;
- reconnaître votre contribution, si vous êtes le premier à nous signaler le problème et que nous procédons à un changement de code ou de configuration en fonction du problème.
Tous les chercheurs sont tenus :
- de tout mettre en œuvre pour éviter les violations de confidentialité, les dégradations de l'expérience utilisateur, les perturbations des systèmes de production et la destruction des données pendant une analyse de sécurité ;
- de ne pas étendre leur analyse au-delà du périmètre défini ci-après ;
- d'utiliser les résultats obtenus uniquement dans la mesure nécessaire pour confirmer l'existence d'une vulnérabilité et, une fois celle-ci établie, de ne pas l'utiliser dans le cadre de pratiques abusives ;
- de ne pas exfiltrer de données, de ne pas établir d'accès en ligne de commande et/ou de persistance, ni de passer à d'autres systèmes ;
- d'utiliser les canaux de communication (définis ci-après) pour nous faire parvenir les informations de vulnérabilité ;
- de ne pas divulguer à qui que ce soit d'autre que Saxo Bank les informations relatives aux problèmes de sécurité suspectés ou confirmés que vous avez découverts, tant que nous n'avons pas eu 90 jours pour résoudre le problème.
Périmètre
- www.home.saxo
- Simulation SaxoInvestor
- Simulation SaxoTraderPRO
- Simulation SaxoTraderGO
- Simulation SaxoOpenAPI, directement ou par le biais de www.developer.saxo
Hors périmètre
Tous les services hébergés par des fournisseurs tiers et les services exclus du périmètre. Il s'agit notamment des services :
- Fils d'actualités
- Flux de données sur les prix
Par mesure de sécurité pour nos utilisateurs, notre personnel et Internet au sens large, ainsi que pour vous-même en tant que chercheur spécialiste de la sécurité, les résultats des types de test suivants sont exclus :
- les résultats obtenus à la suite de tests « physiques », notamment en accédant à nos bureaux (par ex. via des portes ouvertes, talonnage) ;
- les découvertes provenant majoritairement de l'ingénierie sociale (par exemple, hameçonnage classique ou vocal) ;
- les résultats d'applications ou de systèmes non répertoriés dans la section « Périmètre » ;
- les signalements de bugs UI/UX et de fautes d'orthographe ;
- les vulnérabilités de déni de service (DoS/DDoS) au niveau du réseau ;
- l'absence de signalement des cookies et des en-têtes de sécurité ;
- toute forme de spamming.
Nous ne souhaitons pas recevoir les informations suivantes :
- des renseignements nominatifs ;
- des données financières (telles que numéro de carte de crédit ou de compte bancaire) ;
- les résultats d'outils d'analyse automatisés.
Signalement des vulnérabilités de sécurité
Si vous pensez avoir détecté un problème de sécurité dans l'un de nos produits ou sur l'une de nos plateformes, envoyez-nous un e-mail à l'adresse security@saxobank.com. Votre rapport doit contenir les renseignements suivants :
- une description de l'emplacement et de l'impact potentiel du ou des problèmes identifiés ;
- une description détaillée des étapes permettant de reproduire le problème et d'arriver aux mêmes résultats (les scripts POC, les copies d'écran et les captures d'écran compressées nous sont utiles) ; et
- votre nom/identifiant et un lien à titre de reconnaissance dans notre Hall of Fame.
Si vous souhaitez chiffrer les informations, vous pouvez utiliser notre clé PGP. Consultez notre fichier security.txt pour plus de détails.
Coordination des divulgations
Nous avons pour objectif de corriger les vulnérabilités sous 90 jours maximum. Néanmoins, le fait de divulguer publiquement de telles vulnérabilités avant que le problème soit corrigé tend à augmenter le risque plutôt qu'à le réduire. De ce fait, afin de protéger nos clients, nous vous demandons de ne publier ni partager en public aucune information relative à une vulnérabilité potentielle tant que nous ne l'avons pas étudiée pour prendre des mesures pour la corriger et que nous n'en avons pas informé nos clients (le cas échéant). Le cas échéant, nous vous communiquerons les notifications relatives à une vulnérabilité confirmée, et préférons que nos divulgations respectives soient publiées simultanément.