Programme de bug bounty
Cyril mène un programme de divulgation coordonnée des vulnérabilités. Nous accueillons les signalements de chercheurs en sécurité agissant de bonne foi et nous engageons à n’engager aucune action en justice contre quiconque respecte cette politique.
Comment signaler
Écrivez à security@getcyril.com.
Merci d’inclure :
- Une description claire de la vulnérabilité et de son impact potentiel
- Les étapes de reproduction, idéalement avec une preuve de concept minimale
- Les URL et points de terminaison concernés, ainsi que tout contexte de compte nécessaire
- Votre estimation CVSS et le niveau de gravité (nous ajusterons si besoin)
- Si vous souhaitez être crédité publiquement, et sous quel nom
Nous accusons réception sous 2 jours ouvrés. Sans réponse de notre part dans ce délai, renvoyez votre message — il a pu être filtré.
Gravité et délais de réponse
| Gravité | CVSS v3.1 | Exemples | Première réponse visée |
|---|---|---|---|
| Critique | 9,0–10,0 | Exécution de code à distance ; compromission complète de la base de données ; exposition de données entre locataires ; contournement du flux de paiement | 24 heures |
| Élevée | 7,0–8,9 | Élévation de privilèges authentifiée ; SSRF atteignant des services internes ; contournement d’authentification sur un point de terminaison | 48 heures |
| Moyenne | 4,0–6,9 | XSS stockée sur une surface authentifiée ; CSRF sur un point de terminaison modifiant l’état ; IDOR à portée limitée | 5 jours ouvrés |
| Faible | 0,1–3,9 | XSS réfléchie nécessitant une interaction de la victime ; limitation de débit insuffisante sans voie d’abus ; fuites d’information | 10 jours ouvrés |
Il s’agit de délais de premier tri, pas de délais de correction. Nous communiquerons un calendrier de correction dès que le problème est reproduit et circonscrit. Ce sont des objectifs : l’engagement que nous tiendrons, c’est l’accusé de réception ci-dessus — sous 2 jours ouvrés, quelle que soit la gravité. Cyril est une petite équipe sans astreinte 24 heures sur 24, et nous préférons vous le dire plutôt que d’afficher un chiffre que nous ne pourrions pas toujours tenir.
Dans le périmètre
| Hôte | Surface |
|---|---|
app.getcyril.com | Interface de l’application interne |
api.getcyril.com | API REST publique + points de terminaison d’audit MCP |
admin.getcyril.com | Interface d’administration de la plateforme |
portal.getcyril.com | Interface du portail client (tout sous-domaine ou CNAME rattaché à une organisation) |
getcyril.com | Ce site, y compris ses points de terminaison de capture de prospects et de signalement |
*.getcyril.com | Les sous-domaines d’organisation configurés par les clients et pointant vers Cyril. Hors périmètre pour tout hôte portant le suffixe -staging — voir ci-dessous. |
Hors périmètre
- Les découvertes visant les environnements de préproduction ou de développement (
*-staging.getcyril.com) - Les services tiers dont nous dépendons — signalez-les directement à l’éditeur concerné
- L’ingénierie sociale visant nos équipes, nos clients ou nos fournisseurs
- Les attaques physiques contre des locaux, du matériel ou des personnes
- Les attaques par déni de service ou volumétriques
- Le spam, l’hameçonnage ou tout ce qui met en cause des tiers non consentants
- Les découvertes reproductibles uniquement avec des identifiants obtenus par force brute ou des jetons volés
- Les vulnérabilités touchant les utilisateurs de navigateurs obsolètes (nous prenons en charge les deux dernières versions majeures de Chrome, Firefox, Safari et Edge)
- Le self-XSS, l’absence d’en-têtes de sécurité sans impact démontré, l’absence de limitation de débit sans voie d’abus
- Les signalements fondés sur la sortie brute d’un scanner automatisé, sans preuve de concept fonctionnelle
Protection juridique
Dès lors que vous agissez de bonne foi et respectez cette politique, Cyril considère vos recherches comme autorisées. Nous n’engagerons aucune action en justice contre vous — y compris au titre du Computer Misuse Act 1990 (Royaume-Uni), du Computer Fraud and Abuse Act (États-Unis) ou de législations analogues dans d’autres juridictions — et nous travaillerons avec nos sous-traitants ultérieurs et les autorités si nécessaire pour faire valoir cette protection.
En retour, vous vous engagez à :
- Arrêter vos tests dès que la vulnérabilité est confirmée — n’exfiltrez pas plus de données que le minimum nécessaire pour en démontrer l’impact.
- Ne pas consulter, modifier ni détruire les données appartenant à d’autres utilisateurs ou organisations.
- Ne pas interrompre le service pour les autres utilisateurs.
- Ne pas divulguer publiquement la vulnérabilité avant que nous ayons eu une occasion raisonnable de la corriger (90 jours en général, avec des prolongations convenues par écrit pour les correctifs complexes).
- Respecter l’ensemble des lois applicables.
Reconnaissance
Le programme de Cyril repose aujourd’hui sur la seule reconnaissance. Avec votre accord, nous créditons publiquement les auteurs de signalements sur cette page une fois le correctif livré et un délai de divulgation raisonnable écoulé.
Nous étudions la mise en place de primes financières à mesure que la plateforme mûrit. Le jour venu, le barème apparaîtra ici, avec des montants minimaux explicites par niveau de gravité et les règles d’éligibilité — et les personnes ayant déposé un signalement éligible avant ce changement seront rétribuées rétroactivement.
Tableau d’honneur
Aucun signalement public pour l’instant. Soyez le premier.