DIVULGATION RESPONSABLE
Une société qui teste la sécurité des autres doit accepter d'être testée
Si vous trouvez une faille sur nos systèmes, nous voulons le savoir avant tout le monde. Voici le cadre, les délais que nous nous imposons, et notre engagement envers vous.
Notre engagement
Nous n'engagerons aucune poursuite contre une personne qui recherche et signale une vulnérabilité de bonne foi, en respectant le cadre ci-contre.
Si vous le souhaitez, nous vous remercions publiquement une fois la faille corrigée. Si vous préférez rester anonyme, nous le respectons.
Comment nous signaler une faille
Par courriel, à l'adresse publiée dans notre fichier /.well-known/security.txt, au standard RFC 9116. Décrivez la faille, les étapes pour la reproduire, et l'impact que vous estimez.
Le cadre à respecter
- Testez uniquement les systèmes pour lesquels un périmètre de test vous a été explicitement autorisé.
- N'accédez pas aux données d'un tiers, ne les copiez pas, ne les modifiez pas.
- Ne dégradez pas le service : pas de test de charge, pas de déni de service.
- N'utilisez pas d'ingénierie sociale contre nos équipes ou nos prestataires.
- Laissez-nous un délai raisonnable avant toute publication.
Les délais que nous nous imposons
Des délais qu'on publie sont des délais qu'on peut nous opposer. C'est le but.
ACCUSÉ DE RÉCEPTION
72 heures
Une personne nommée vous répond.
ÉVALUATION INITIALE
7 jours
Nous vous disons si la faille est confirmée et sa gravité.
CORRECTION VISÉE
90 jours
Au-delà, nous vous expliquons pourquoi, sans vous faire attendre en silence.
Urgence liée à nos tests — un canal distinct
Si vous estimez qu'un test lancé par Tiki perturbe votre service, n'utilisez pas ce canal : appelez le numéro d'urgence. Nous arrêtons immédiatement tous les runs sur votre périmètre, sans vous demander de justification.
Accusé de réception sous 1 heure par une personne nommée, rapport d'incident écrit sous 72 heures, journal d'autorisation et logs complets joints sans tri.