Politique de divulgation des vulnérabilités
Vous pensez avoir découvert une vulnérabilité dans un service de Nocratès, éditeur des solutions Viacitis ? Merci de nous la signaler : cette page explique comment, ce que nous nous engageons à faire de votre signalement, et les règles à respecter pendant vos recherches.
1. Comment nous signaler une vulnérabilité
Écrivez à securite@nocrates.com, adresse également publiée dans notre fichier security.txt. Pour nous permettre de reproduire le problème, indiquez si possible :
- l'adresse (URL) ou le service concerné ;
- la description de la vulnérabilité et son impact possible ;
- les étapes permettant de la reproduire, et toute preuve utile (requêtes, captures d'écran) ;
- la date de votre découverte et un moyen de vous recontacter.
N'incluez dans votre message aucune donnée personnelle de tiers à laquelle vous auriez pu accéder.
2. Périmètre
Cette politique couvre les services exploités par Nocratès : le site nocrates.com, les applications Viacitis et leurs interfaces (domaines nocrates.com et viacitis.fr et leurs sous-domaines). Certaines adresses en viacitis.fr mènent à des serveurs hébergés par nos clients : vos signalements les concernant restent bienvenus, nous les transmettrons aux personnes responsables.
Sont exclus : les attaques par déni de service, l'ingénierie sociale (hameçonnage de nos équipes ou de nos clients), les atteintes physiques à nos locaux ou à nos équipements, ainsi que les services de tiers (hébergeur, messagerie, fournisseurs d'identité), à signaler directement à leurs éditeurs.
3. Nos engagements
- Accusé de réception sous 2 jours ouvrés.
- Qualification de la vulnérabilité (gravité selon le standard CVSS) par notre direction technique, et suivi tracé jusqu'à sa correction.
- Délais de correction : 7 jours pour une vulnérabilité critique (immédiatement si elle est activement exploitée), 30 jours pour une vulnérabilité de gravité élevée ; les vulnérabilités de gravité moyenne ou faible sont corrigées lors de nos cycles de maintenance.
- Nous vous tenons informé de l'avancement et vous prévenons lorsque la correction est en place.
- Si la vulnérabilité a pu affecter des données de nos clients, nous les informons selon nos obligations contractuelles et réglementaires.
4. Règles à respecter
Pendant vos recherches, nous vous demandons de :
- ne pas accéder, modifier ni supprimer des données qui ne vous appartiennent pas au-delà du strict nécessaire pour démontrer la vulnérabilité, et vous arrêter dès cette démonstration faite ;
- ne pas dégrader la disponibilité de nos services (pas de déni de service, pas de tests automatisés à forte charge) ;
- ne pas exploiter la vulnérabilité au-delà de cette démonstration, ni la partager avant sa correction ;
- nous laisser le temps de corriger avant toute publication : nous convenons ensemble de la date de divulgation.
5. Cadre
Nous n'engagerons pas de poursuites à l'encontre d'une personne qui, de bonne foi, nous signale une vulnérabilité en respectant cette politique. Nous ne proposons pas de récompense financière pour les signalements.
Vous pouvez également signaler une vulnérabilité à l'ANSSI (article L. 2321-4 du code de la défense).

