Sécurité SSL

Divulgation responsable

Nos clients nous font confiance pour assurer la sécurité et la confidentialité de leurs données. Nous prenons la sécurité très au sérieux et nous nous efforçons sans relâche de mériter cette confiance. Vous souhaitez nous signaler un problème ? N’hésitez pas à nous contacter à l’adresse security@teamretro.com

Divulgation responsable

Nous encourageons toutes les personnes qui pratiquent la divulgation responsable et respectent nos politiques et nos conditions d’utilisation à participer à notre programme de signalement des vulnérabilités. Veuillez éviter les tests automatisés et n’effectuer des tests de sécurité qu’avec vos propres données. Veuillez ne divulguer aucune information concernant les vulnérabilités tant que nous ne les avons pas corrigées. Nous pouvons, à notre seule discrétion, offrir une reconnaissance pour les rapports de grande qualité et à fort impact qui démontrent un risque de sécurité réel.

Vous pouvez signaler des vulnérabilités en contactant security@teamretro.com. Veuillez joindre une preuve de concept. Nous répondrons dans les plus brefs délais à votre signalement et n’engagerons aucune poursuite judiciaire si vous respectez les règles.

Contenu :

  • secure.teamretro.com

Exclusions :

  • *.eu.TeamRetro.com
  • ww1.TeamRetro.com
  • ww2.TeamRetro.com
  • ww3.TeamRetro.com
  • www.teamretro.com
  • sur teamretro.com
  • help.teamretro.com
  • feedback.teamretro.com
  • mail.TeamRetro.com
  • status.TeamRetro.com
  • track.TeamRetro.com
  • games.teamretro.com
  • icebreaker.teamretro.com
  • ideas.teamretro.com
  • planning-poker.teamretro.com
  • www-assets.TeamRetro.com

Les vulnérabilités acceptées sont les suivantes :

  • Cross-Site Scripting (XSS)
  • Redirection ouverte
  • Falsification de requêtes intersites (CSRF)
  • Inclusion de commandes/fichiers/URL
  • Problèmes d’authentification
  • Exécution de code
  • Injections de code ou de base de données

Ce programme de divulgation des vulnérabilités NE COUVRE PAS :

  • Énumération des comptes/adresses e-mail
  • Déni de service (DoS)
  • Attaques susceptibles de nuire à la fiabilité ou à l’intégrité de nos activités
  • Attaques de spam
  • Clickjacking sur des pages sans authentification et/ou présentant des changements d’état sensibles
  • Avertissements relatifs au contenu mixte
  • Absence de DNSSEC
  • Falsification de contenu / injection de texte
  • Attaques par synchronisation
  • Ingénierie sociale
  • Hameçonnage
  • Cookies non sécurisés pour les cookies non sensibles ou les cookies tiers
  • Vulnérabilités nécessitant une interaction de l’utilisateur extrêmement improbable
  • Vulnérabilités nécessitant un accès physique à l’ordinateur d’un utilisateur
  • En-têtes de sécurité manquants qui n’entraînent pas directement de vulnérabilité
  • Absence de bonnes pratiques (nous exigeons la preuve d’une faille de sécurité)
  • Rapports générés par des scanners automatisés sans impact avéré
  • En-têtes de sécurité manquants sans preuve d’exploitation
  • Problèmes de configuration SSL/TLS sans preuve d’exploitation
  • Absence de limitation de débit
  • Auto-XSS (nécessite que la victime colle le code dans sa propre console)
  • Connexion/déconnexion CSRF
  • Vulnérabilités nécessitant l’utilisation de navigateurs obsolètes ou dont le support a pris fin
  • Rapports en double ou problèmes déjà connus

Conditions de soumission

Tous les rapports doivent comporter les éléments suivants, faute de quoi ils ne seront pas examinés :

  • URL ou point de terminaison concerné
  • Instructions détaillées pour la reproduction
  • Démonstration de faisabilité (captures d’écran, vidéo ou code)
  • Description des conséquences sur la sécurité

Les analyses automatisées ne sont pas autorisées sans accord écrit préalable. Tous les tests doivent être effectués manuellement et les détails du programme de divulgation des vulnérabilités doivent rester confidentiels.

Nous tenons à remercier les chercheurs en sécurité suivants :

  • Abin Joseph
  • daniel_v
  • Ananda Dhakal
  • Luiz Viana
  • Aman Gupta
  • Vipul Sahu
  • Hsu Myat Noe
  • Tomasz Bartoszewski
  • Harry Gertos
  • Sathwik Veeramaneni
  • Yassine Nafiai
  • SIDN SOC
  • Burhan Chhotaudepur
  • Faizan Nehal
  • Aaditya Kumar Sharma
  • Syed Ahsan Raza
  • Mohammed Eldawody
  • Yaniv Shoshani
  • Lucas Werkmeister
  • Ankit Rathva