CirculeID

Security

Comment nous dire que quelque chose ne va pas

Si vous avez trouvé une vulnérabilité, la voie de signalement et nos engagements de réponse figurent ci-dessous. Si vous nous évaluez, un exposé honnête de nos accès s’y trouve aussi.

Accusé de réception
1 jour ouvré
Évalué
Sous 5 jours
Crédit
Si vous le souhaitez

Definition

Comment signaler une vulnérabilité de sécurité à CirculeID ?

Email ceo@fistasolutions.com with "Security disclosure" as the subject and enough detail to reproduce the issue. We acknowledge within one business day and give an initial assessment within five, with a named contact who stays with the report until it is closed.

Please do not post it publicly first, and please do not test against other customers’ data. Beyond that we are not going to threaten researchers with legal language: a report made in good faith is a favour, and we will treat it as one.

Divulgation

Ce qui se passe après votre signalement

Quatre étapes, avec les délais que nous nous imposons plutôt que des délais affichés.
  1. 01

    Accusé de réception

    Sous un jour ouvré, par une personne et non par un répondeur automatique, avec le nom de celui qui prend le dossier.

  2. 02

    Évalué

    Sous cinq jours ouvrés, nous vous disons si nous pouvons le reproduire, comment nous évaluons l’impact et ce que nous comptons faire.

  3. 03

    Résolu

    Le délai dépend de la gravité. Vous obtenez de l’avancement plutôt que du silence, et nous vous disons quand le correctif est en production.

  4. 04

    Fermé

    Nous confirmons le résultat, vous créditons si vous le souhaitez, et convenons avec vous du calendrier d’une éventuelle divulgation coordonnée.

Accès

Qui peut atteindre les données clients

Rédigé comme une évaluation fournisseur le demande. La dernière ligne est celle que la plupart des pages sécurité omettent.
L’accès aux données client par partie, et le contrôle qui l’encadre
PartyWhat they can reachContrôle
Anyone with a data carrierThe public tier of a passportThe product group’s access policy
Verified third partiesTreatment, repair or regulatory tiersA revocable credential from a trusted issuer
Customer systemsEverything in that tenantScoped keys, per environment and capability
CirculeID engineeringProduction data, for an approved reasonRestricted, reason-required, logged in the customer-visible audit trail
SubprocessorsOnly what their function requiresNamed in the data processing terms; changes notified in advance

Pratiques

Ce qui est en place

Réponses

Questions fréquentes

Comment signaler une vulnérabilité ?

Email ceo@fistasolutions.com with "Security disclosure" as the subject. Include enough detail to reproduce the issue. Please do not open a public issue, post it publicly, or test against other customers' data before we have had a chance to respond.

À quoi vous engagez-vous en retour ?

Accusé de réception sous un jour ouvré, première évaluation sous cinq, et un contact nommé qui suit le signalement jusqu’à sa clôture. Nous vous dirons ce que nous avons trouvé même si la réponse est que le comportement est intentionnel, et nous vous créditerons si vous le souhaitez.

Le personnel de CirculeID peut-il lire les données de passeport des clients ?

L’accès à la production est restreint, exige un motif approuvé et est journalisé dans la même piste d’audit que les clients peuvent lire. Nous ne revendiquons aucun zero-knowledge : la plateforme héberge l’enregistrement et le résout à la demande, donc elle traite nécessairement la donnée. Un fournisseur qui prétend le contraire tout en servant un passeport public décrit une chose que l’architecture ne peut pas faire.

Que se passe-t-il en cas de violation de données ?

Les clients concernés sont prévenus directement et non par une simple page d’état, avec ce que nous savons, ce que nous ignorons encore et ce que nous faisons. Les obligations de notification au titre du RGPD et des règles sectorielles applicables sont tenues dans leurs délais légaux. Nous préférons une notification précoce incomplète à une notification tardive bien rangée.

Avez-vous un programme de bug bounty ?

Pas un programme formel avec des paliers de récompense publiés. Nous accusons réception et, lorsqu’un signalement a un réel impact, nous récompensons les chercheurs au cas par cas. Annoncer un programme de bug bounty que nous ne pourrions pas administrer de façon constante serait pire que d’être francs sur le fonctionnement actuel.

Next step

Envoyez-nous votre évaluation fournisseur

Nous préférons remplir votre questionnaire directement plutôt que vous laisser déduire les réponses d’une page. Posez les questions difficiles.

Index