Sentrix

Sécurité · Divulgation

Divulgation responsable des vulnérabilités

Comment signaler une vulnérabilité sur sentrix.ca ou app.sentrix.ca : périmètre, règles, délais de réponse et protection juridique des chercheurs de bonne foi.

Sentrix conçoit des logiciels de sécurité et de conformité ; nous voulons savoir quand quelque chose ne va pas dans les nôtres. Cette politique explique comment nous signaler une vulnérabilité touchant notre site Web ou notre plateforme, ce que nous nous engageons à faire en retour, et la protection dont vous bénéficiez lorsque vous agissez de bonne foi. Elle s'inspire des normes ISO/IEC 29147 (divulgation) et ISO/IEC 30111 (traitement), du RFC 9116 (security.txt) et du guide de divulgation coordonnée publié par la CISA et ses partenaires.

Portée

Cette politique couvre les systèmes que Sentrix exploite directement :

SystèmePérimètre
sentrix.ca et www.sentrix.caSite Web public, formulaire de contact, images et flux générés
app.sentrix.caPlateforme Sentrix : interface, API, intégrations, authentification
Autres sous-domaines *.sentrix.caInclus s'ils sont exploités par Sentrix ; en cas de doute, demandez avant de tester

Ne sont pas couverts les services de tiers que nous utilisons (hébergement, envoi de courriels, protection anti-robots, analytique) : signalez-leur directement toute vulnérabilité qui leur appartient, ou écrivez-nous et nous ferons suivre.

Règles d'engagement

Vos recherches sont les bienvenues si vous respectez les règles suivantes :

  • Testez uniquement avec des comptes que vous contrôlez ; ne tentez jamais d'accéder au compte ou aux données d'un autre client.
  • Arrêtez-vous à la preuve de concept. Dès qu'une vulnérabilité est démontrée, ne l'exploitez pas davantage : aucune extraction, modification ou destruction de données, aucune persistance, aucun mouvement latéral.
  • Si vous rencontrez des données personnelles ou des données d'un client, cessez immédiatement, ne les conservez pas et signalez-le-nous.
  • Pas de déni de service, de test de charge, d'analyse automatisée à grand volume, d'hameçonnage, d'ingénierie sociale envers notre personnel ou nos clients, ni d'intrusion physique.
  • Ne divulguez rien publiquement avant la fin de la coordination décrite ci-dessous.
  • Ne conditionnez pas votre signalement à un paiement.

Comment signaler

Écrivez à security@sentrix.ca, en français ou en anglais. Cette adresse est réservée aux signalements de sécurité et n'est pas relayée au service à la clientèle. Elle est publiée dans notre fichier security.txt.

Un bon rapport contient :

  • le système et l'URL ou le point d'entrée concernés ;
  • le type de vulnérabilité et son impact tel que vous le comprenez ;
  • les étapes de reproduction, étape par étape, avec les requêtes ou le code nécessaires ;
  • les captures, journaux ou preuves qui appuient votre analyse ;
  • la façon dont vous souhaitez être nommé, ou votre préférence pour l'anonymat.

Un rapport par vulnérabilité facilite le suivi. Les sorties brutes d'outils d'analyse sans démonstration d'impact ne sont pas considérées comme des rapports.

Nos engagements

ÉtapeDélai
Accusé de réception2 jours ouvrables
Triage et gravité (CVSS 4.0)5 jours ouvrables
Point d'avancementau moins tous les 14 jours
Correction d'une vulnérabilité critique7 jours
Correction d'une vulnérabilité élevée30 jours
Correction d'une vulnérabilité moyenne ou faible90 jours, ou le cycle de version suivant

Nous vous confirmons la correction, nous vous demandons si vous souhaitez être crédité, et nous vous informons si un identifiant CVE est demandé.

Divulgation coordonnée

Nous vous demandons de garder le rapport confidentiel jusqu'à la correction ou jusqu'à quatre-vingt-dix jours après le signalement, selon la première échéance. Si un correctif exige plus de temps, nous vous proposons une prolongation motivée ; si aucune entente n'est possible, vous restez libre de publier après ce délai, en omettant les détails qui exposeraient nos clients. Nous ne demandons jamais le silence sur l'existence d'une vulnérabilité corrigée.

Protection des chercheurs

Lorsque vos recherches respectent cette politique, Sentrix les considère comme autorisées et menées de bonne foi. Nous n'engagerons aucune action civile ni plainte pénale à votre encontre pour ces recherches, nous ne ferons valoir aucune clause de nos conditions d'utilisation qui les interdirait, et si un tiers engage une action, nous ferons savoir que vous avez agi conformément à cette politique. Cette protection ne s'étend pas aux systèmes de tiers ni aux actes qui sortent des règles ci-dessus. Si vous n'êtes pas certain qu'un test est couvert, demandez-nous d'abord.

Ce qui n'est pas admissible

Les signalements suivants ne donnent pas lieu à un suivi, sauf démonstration concrète d'un impact :

  • en-têtes de sécurité manquants ou configuration jugée non optimale sans exploitation démontrée ;
  • divulgation de version logicielle, bannières ou messages d'erreur sans impact ;
  • absence de limite de débit sur des formulaires non sensibles, ou auto-XSS ;
  • résultats de scanners automatisés, problèmes propres à des navigateurs obsolètes ;
  • pratiques de nos fournisseurs tiers, ou vulnérabilités déjà signalées et en cours de correction.

Reconnaissance

Nous ne versons pas de prime pour l'instant. Avec votre accord, nous vous remercions publiquement lorsque votre signalement mène à un correctif, et nous mentionnons votre nom dans les notes de version concernées si vous le souhaitez.

Références

  • ISO/IEC 29147:2018, Divulgation de vulnérabilités, et ISO/IEC 30111:2019, Processus de traitement des vulnérabilités.
  • RFC 9116, A File Format to Aid in Security Vulnerability Disclosure (security.txt).
  • CISA et partenaires, Coordinated Vulnerability Disclosure guidance for software manufacturers and online service providers (2026).

Questions fréquentes

Offrez-vous une prime aux bogues ?
Pas pour le moment. Ce programme est une politique de divulgation coordonnée : il définit comment nous signaler une vulnérabilité, ce que nous nous engageons à faire en retour et la protection dont bénéficient les chercheurs de bonne foi. Nous remercions publiquement, avec votre accord, les personnes dont le signalement mène à un correctif. Si un programme de primes est créé, il sera annoncé sur cette page.
Puis-je tester app.sentrix.ca avec le compte de mon organisation ?
Non. Testez uniquement avec des comptes que vous contrôlez et qui ne contiennent aucune donnée réelle d'un client. Si vous êtes client et que vous souhaitez un environnement de test dédié, écrivez à security@sentrix.ca avant de commencer : nous vous indiquerons la marche à suivre. Toute donnée d'un tiers rencontrée pendant vos recherches doit être laissée intacte et signalée immédiatement.
Que se passe-t-il si vous ne corrigez pas dans les délais ?
Nous vous tenons informé de l'avancement au moins tous les quatorze jours et nous vous expliquons tout retard. Si un correctif exige plus que le délai de divulgation coordonnée de quatre-vingt-dix jours, nous vous proposons une prolongation motivée. En l'absence d'entente, vous restez libre de publier après ce délai, en omettant les détails qui exposeraient nos clients.
Puis-je vous écrire de façon chiffrée ?
L'adresse security@sentrix.ca accepte les courriels en clair. Une clé PGP publique sera publiée sur cette page et dans le champ Encryption de notre fichier security.txt dès qu'elle sera disponible. En attendant, si votre rapport contient des données particulièrement sensibles, envoyez d'abord un résumé sans détails techniques ; nous conviendrons ensuite d'un canal sécurisé.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-09-19