Politique de divulgation des vulnérabilités
Les candidats confient à PolyGrants leur identité, leurs documents et leurs paiements: quiconque nous aide à trouver une faille avant un attaquant rend service à nos étudiants. Cette politique dit comment signaler une vulnérabilité, ce que nous promettons en retour, et ce que nous vous demandons.
Ce que cette politique couvre
Les sites et la plateforme PolyGrants: polygrants.com et ses sous-domaines, le service de candidature derrière votre Compte, et les courriels envoyés par PolyGrants. Si vous n'êtes pas sûr qu'un élément entre dans le périmètre, demandez d'abord par le contact ci-dessous.
Hors périmètre:
- les services que PolyGrants n'exploite pas: les prestataires tiers nommés dans l'Avis de confidentialité ont leurs propres programmes de divulgation;
- les tests de déni de service, sous quelque forme que ce soit;
- le spam, l'hameçonnage et toute autre ingénierie sociale visant le personnel, les partenaires ou les candidats;
- l'intrusion physique dans les bureaux ou les bureaux partenaires;
- les constats sans impact de sécurité par eux-mêmes, tels que les bannières de version ou les en-têtes de durcissement manquants présentés sans exploitation.
Comment signaler
Écrivez à avec le mot Security en objet, ou utilisez la page de contact. Décrivez ce que vous avez trouvé, où, et les étapes pour le reproduire; incluez ce qu'il vous a fallu pour prouver le problème, et rien de plus. La version lisible par machine de ce contact est publiée sur /.well-known/security.txt.
Vous pouvez signaler anonymement. Si vous laissez des coordonnées, nous pouvons vous tenir informé et vous remercier comme il se doit.
Les règles de la recherche de bonne foi
Nous accueillons la recherche de sécurité de bonne foi dans le cadre de ces règles:
- faites tout pour éviter de nuire aux candidats, au personnel et au Service: ne détruisez pas de données, n'interrompez pas le Service, ne dégradez l'expérience de personne;
- n'accédez, ne copiez et ne conservez que le strict minimum nécessaire pour démontrer le problème, et jamais les données personnelles d'un tiers lorsqu'un compte à vous suffirait;
- arrêtez-vous et signalez immédiatement si des données personnelles, des identifiants ou des informations de paiement deviennent visibles;
- n'utilisez un constat que pour nous le signaler: pas d'extorsion, pas de vente, pas de publication avant que nous ayons eu une chance raisonnable de corriger;
- convenez avec nous du calendrier de divulgation; quatre-vingt-dix jours à compter de votre signalement est notre règle par défaut.
Ce que nous promettons en retour
Un être humain lit chaque signalement. Nous visons un accusé de réception sous deux jours ouvrés, vous informons de nos conclusions, et corrigeons les problèmes confirmés avec une urgence à la mesure de leur gravité.
Nous n'engagerons ni ne soutiendrons aucune action en justice contre une recherche menée de bonne foi dans le respect des règles ci-dessus. Avec votre autorisation, nous remercions les chercheurs nommément. PolyGrants n'a aujourd'hui aucun programme de primes rémunérées; si cela devait changer, cette page le dira.
Ce qu'il advient de votre signalement
Les signalements parviennent aux personnes responsables de la sécurité de la plateforme, sont vérifiés, corrigés et consignés. Lorsqu'un problème a touché des données personnelles, les engagements de l'Avis de confidentialité s'appliquent: si une violation met un jour des personnes en danger, nous les informons ainsi que les autorités compétentes, comme la loi l'exige.
Responsabilité et révision
Cette politique relève des dirigeants de PolyGrants Ltd et est révisée au moins une fois par an. Le fichier security.txt porte une date d'expiration et est actualisé en même temps que cette politique. La date en haut de cette page indique sa dernière mise à jour.
Contact
Signalements de sécurité: , avec Security en objet. Tout le reste: la page de contact. PolyGrants Ltd, 128 City Road, London, EC1V 2NX, Royaume-Uni.
