Security
Comment nous dire que quelque chose ne va pas
Si vous avez trouvé une vulnérabilité, la voie de signalement et nos engagements de réponse figurent ci-dessous. Si vous nous évaluez, un exposé honnête de nos accès s’y trouve aussi.
- Accusé de réception
- 1 jour ouvré
- Évalué
- Sous 5 jours
- Crédit
- Si vous le souhaitez
Definition
Comment signaler une vulnérabilité de sécurité à CirculeID ?
Email ceo@fistasolutions.com with "Security disclosure" as the subject and enough detail to reproduce the issue. We acknowledge within one business day and give an initial assessment within five, with a named contact who stays with the report until it is closed.
Please do not post it publicly first, and please do not test against other customers’ data. Beyond that we are not going to threaten researchers with legal language: a report made in good faith is a favour, and we will treat it as one.
Divulgation
Ce qui se passe après votre signalement
- 01
Accusé de réception
Sous un jour ouvré, par une personne et non par un répondeur automatique, avec le nom de celui qui prend le dossier.
- 02
Évalué
Sous cinq jours ouvrés, nous vous disons si nous pouvons le reproduire, comment nous évaluons l’impact et ce que nous comptons faire.
- 03
Résolu
Le délai dépend de la gravité. Vous obtenez de l’avancement plutôt que du silence, et nous vous disons quand le correctif est en production.
- 04
Fermé
Nous confirmons le résultat, vous créditons si vous le souhaitez, et convenons avec vous du calendrier d’une éventuelle divulgation coordonnée.
Accès
Qui peut atteindre les données clients
| Party | What they can reach | Contrôle |
|---|---|---|
| Anyone with a data carrier | The public tier of a passport | The product group’s access policy |
| Verified third parties | Treatment, repair or regulatory tiers | A revocable credential from a trusted issuer |
| Customer systems | Everything in that tenant | Scoped keys, per environment and capability |
| CirculeID engineering | Production data, for an approved reason | Restricted, reason-required, logged in the customer-visible audit trail |
| Subprocessors | Only what their function requires | Named in the data processing terms; changes notified in advance |
Pratiques
Ce qui est en place
Chiffrement
En transit et au repos, avec des clés gérées séparément des données.
Garde des clés
Clés de signature dans un module matériel de sécurité, ou conservées entièrement par le client.
Journalisation d’audit
Y compris notre propre accès opérationnel, dans la piste d’audit que les clients peuvent lire.
Moindre privilège
Accès accordé par rôle et par motif, révisé plutôt qu’accumulé.
Notification directe des violations
Les clients concernés sont prévenus directement, tôt, et avec ce qui reste inconnu.
Ouvert aux chercheurs
Un signalement de bonne foi est traité comme un service rendu, pas comme une affaire juridique.
Réponses
Questions fréquentes
Comment signaler une vulnérabilité ?
Email ceo@fistasolutions.com with "Security disclosure" as the subject. Include enough detail to reproduce the issue. Please do not open a public issue, post it publicly, or test against other customers' data before we have had a chance to respond.
À quoi vous engagez-vous en retour ?
Accusé de réception sous un jour ouvré, première évaluation sous cinq, et un contact nommé qui suit le signalement jusqu’à sa clôture. Nous vous dirons ce que nous avons trouvé même si la réponse est que le comportement est intentionnel, et nous vous créditerons si vous le souhaitez.
Le personnel de CirculeID peut-il lire les données de passeport des clients ?
L’accès à la production est restreint, exige un motif approuvé et est journalisé dans la même piste d’audit que les clients peuvent lire. Nous ne revendiquons aucun zero-knowledge : la plateforme héberge l’enregistrement et le résout à la demande, donc elle traite nécessairement la donnée. Un fournisseur qui prétend le contraire tout en servant un passeport public décrit une chose que l’architecture ne peut pas faire.
Que se passe-t-il en cas de violation de données ?
Les clients concernés sont prévenus directement et non par une simple page d’état, avec ce que nous savons, ce que nous ignorons encore et ce que nous faisons. Les obligations de notification au titre du RGPD et des règles sectorielles applicables sont tenues dans leurs délais légaux. Nous préférons une notification précoce incomplète à une notification tardive bien rangée.
Avez-vous un programme de bug bounty ?
Pas un programme formel avec des paliers de récompense publiés. Nous accusons réception et, lorsqu’un signalement a un réel impact, nous récompensons les chercheurs au cas par cas. Annoncer un programme de bug bounty que nous ne pourrions pas administrer de façon constante serait pire que d’être francs sur le fonctionnement actuel.
Next step
Envoyez-nous votre évaluation fournisseur
Nous préférons remplir votre questionnaire directement plutôt que vous laisser déduire les réponses d’une page. Posez les questions difficiles.