Politique de divulgation
Comment nous traitons les vulnérabilités que nous trouvons
En bref : les vulnérabilités signalées appartiennent au projet. Nous ne les publions jamais, ne fixons aucun délai et ne montrons les preuves de concept qu’aux personnes capables de corriger le code.
Qui peut consulter un rapport
Un rapport d’analyse est accessible uniquement via son lien privé, qui contient un identifiant aléatoire. Les rapports ne sont répertoriés nulle part, sont exclus des moteurs de recherche et ne sont pas communiqués à des tiers, à l’exception du fournisseur de modèles d’IA qui traite le code.
N’importe qui peut lancer l’analyse d’un dépôt public, y compris les personnes qui ne le maintiennent pas. C’est pourquoi les rapports sont conçus pour aider d’abord les défenseurs : ils expliquent le bogue, sa cause racine et un correctif, tandis que les éléments permettant de reproduire le problème restent masqués jusqu’à ce qu’une personne prouve qu’elle a un accès en écriture en ajoutant un fichier jeton au dépôt.
Projets inscrits
Les rapports des projets inscrits sont envoyés par e-mail au contact principal confirmé et à un maximum de cinq adresses en copie. La confirmation de l’adresse e-mail et la preuve d’accès en écriture sont toutes deux requises avant l’envoi d’un rapport.
Aucun délai
Les vulnérabilités signalées sont détectées par des modèles d’IA et ne sont pas examinées par des humains. Il ne nous semble pas juste d’imposer un délai de divulgation pour des vulnérabilités que personne n’a validées ; nous n’en fixons donc jamais. La décision de corriger et de divulguer, ainsi que le moment choisi, appartient entièrement au projet.
Nous ne publions rien
Nous ne publions pas les vulnérabilités signalées, ne rédigeons pas d’avis de sécurité, ne créons pas de problèmes publics et ne demandons pas de CVE au nom d’un projet. Si vous souhaitez demander un CVE pour un problème que nous avons trouvé, vous pouvez le faire — il est facultatif de mentionner l’ID de la vulnérabilité signalée.
Règles de signalement assisté par IA
Nos rapports suivent les recommandations publiées par les grands projets sur les signalements assistés par IA, notamment celles du noyau Linux : commencer par un résumé, présenter un impact vérifiable plutôt que des spéculations, proposer un correctif candidat, indiquer le commit à l’origine du problème pour une balise Fixes: et ne partager les éléments permettant de reproduire le problème qu’avec les mainteneurs. Si vous transmettez une vulnérabilité signalée à un projet, veuillez d’abord la vérifier vous-même.
Conservation
Les rapports d’analyse sont conservés pendant 90 jours. Ceux des projets inscrits le sont tant que le projet reste inscrit. Les mainteneurs peuvent nous demander de supprimer n’importe quel rapport : hello@ossscanner.org.
Vulnérabilités dans ossscanner.org
Si vous découvrez un problème de sécurité dans ce service, veuillez écrire à hello@ossscanner.org. Nous vous répondrons sous quelques jours et vous créditerons si vous le souhaitez.