Signaler une vulnérabilité

Politique de divulgation responsable des vulnérabilités

1. Introduction

La sécurité des systèmes d'information de MarketPay est une priorité. Cette politique vise à fournir un cadre clair, sécurisé et conforme pour la divulgation responsable des vulnérabilités identifiées dans nos actifs numériques. Elle permet aux chercheurs en sécurité d'interagir avec nous de manière structurée, responsable et collaborative.

2. Cadre légal

Nous nous engageons à respecter le RGPD, la directive NIS2, la loi pour une République numérique, la Convention de Budapest, ainsi que les normes ISO/IEC 29147 & 30111, et les recommandations de NIST, ENISA et CISA.

3. Nos engagements

Nous ne prendrons aucune action en justice, civile ou pénale, contre les personnes qui respectent strictement cette politique.

Nous traiterons les rapports de bonne foi avec sérieux et respect.

Nous accuserons réception sous 48 heures ouvrables.

Nous tiendrons le chercheur informé des étapes clés d'évaluation et de résolution.

4. Périmètre autorisé

Les systèmes et services suivants sont couverts par cette politique :

  • Terminal de paiement
  • Tap to Pay
  • Paiement en ligne
  • MarketPay Hub
  • MarketPay Assist

Les tests en dehors de ce périmètre ne sont pas autorisés.

5. Méthodes autorisées et interdites

✅ Ce que vous pouvez faire :

  • Effectuer des tests non intrusifs pour identifier une faille potentielle (par exemple, XSS, injection SQL, contrôle d'accès inapproprié).
  • Tester uniquement vos propres comptes ou environnements de test.
  • Documenter et rapporter précisément les preuves de la vulnérabilité.

❌ Ce que vous ne devez pas faire :

  • Lancer des attaques DDoS, ransomware ou par force brute.
  • Exploiter la faille au-delà de la preuve de concept.
  • Utiliser l'ingénierie sociale ou tromper les utilisateurs ou employés.
  • Accéder, copier, modifier ou supprimer des données personnelles ou sensibles.
  • Divulguer publiquement la vulnérabilité sans notre consentement écrit.

6. Comment signaler

Canal de signalement :

Adresse email dédiée : vulnerability-report@market-pay.com

Veuillez utiliser notre clé PGP :

—–BEGIN PGP PUBLIC KEY BLOCK—–

mQGNBGGlBtQBDADB7NlNXCBA1mS+1LIwzPFJ+wE00+GrDqbbnbOBUFH7akQwhAlD

qPAD3QdxyqajqKch/+8hSn708NFvl9w0w16sEV3MtomIwMG0btsgdRO/5lsx31K4

NCVUGmA6qPSLuwWEWqYgW99j4UGHYKMgwTv/x2NiBGzilUiD9DNHK/NNisoHUiB/

eY5asKXmsd3a+4OXWOzfX5dl2bCEapCp/AXTM3Ff/Hy6L4aaz+cnpIdLp4dlBV2G

fwSlUa9Lkx4tCeFhypMPdPqcnkF2TjG5DYJcJDVvYEoBIL7qtgl7GpAuQNiYZ1Bh

Tpjk0h8ZYdMZ58KqWImbOXoydN3My5jctfCigA64oQR+jJjS+PJlaM8xXSrWcDOI

+0oNZ2Mj7Oqh07utMnMszgoUiy/yjPHnUde2tJjPwcqL72nPYUi0bBZCGh0u13Y/

wn7clBN6tiC9eCVrw5/ofiEpeR+WtC5GNrZ6n4W7xKhi9x2KzdJNPojacosuH6FA

hX1FcmZ226QL7cEAEQEAAbQ6VnVsbmVyYWJpbGl0eSBSZXBvcnQgPHZ1bG5lcmFi

aWxpdHktcmVwb3J0QGRlamFtb2JpbGUuY29tPokBzgQTAQoAOBYhBN0KuaDJugTB

A5AngJCA7d9W9RMxBQJhpQbUAhsDBQsJCAcCBhUKCQgLAgQWAgMBAh4BAheAAAoJ

EJCA7d9W9RMxwVkL/iKTHp6RUJxIZrdhM0uaiEun8erg2ZAqMpqpg8XArstJy8PQ

NW18sKlIl5QP6q0zLetL2aoMvXgS7ZRdQTdImbhCkGqTyWjbgCM3y+uo3E9PJhF5

pWSwM8W3syQSfrhFYlc4Uqqz3j9UxyiSixn8J4O75ILAtloKxukz4O3e1Xp/XebL

BhTjhwoOI02GYn8UvznoH2F0ilazgGTObhOTXSs0HBEwgooA861JpqO3lOTtXs2P

qUJtyzc0d/mQrJUZEGBZF3iwfh+giAfzhA7dVfkxkfZWvIwaIDRz/3ItY2DUVsvo

+EKQRYrSW5Ae448R3OnRmGx4SXNy3mSjQm220DXWKfL1j/rVbNYO5swKHZyJNZy1

emAoHDIEx2yO6EFDoQ8q37lOAwMdTvMG7YW4ybnsBEhPOLhvkO9YcYkQUphNCT5A

B4GZZ75Iy6g5NPqKL6sFHMxDdqUdpAJ3e2F1ljrF4oVSMBYTd2UXqboV/Zg3RhD0

8eVKugx5a7+ARBkKY7kBjQRhpQbUAQwAp7SwKrRDBXh5zEb4RMPBf+F0vJAtBPLC

wOZYel7lL4m4fvWz1LfFhDsc9voQ9DXGYHrgOjqMYe0ypiBaJCZ3nGB/I+MlqJZl

WsvoJlg5+UEqnaamY/LgTch3MluX7GYAnfVXS8VF7Dfwt5PTKA+z/xDUfGXWQOGN

srRyAs0Yx1XL/FOCSruRRayT53O08SxWaLeKsUQgIjS7yLubcJyT2Zou/kItqSzT

oEVPoZLHOHAenGAfAakkCoKJaD83vz/LWAB9Z5ctO1E8jdC2xDheiR6DFADvdHgc

MWHob4kpqVPZs6jlwN+Kbx6kcwy2XhBS0mfeNNJg2tcU96aOmJ0nQsq4hVhiC5Lf

/ru/JconjXCc39JKg+ukYxByQ0b/YHGlF8ajT9EZwJEpnZ7AZG0zmqwiErm1PkFf

KqPxAJxEPXTB0BGj0Ea3WUr0lkCwjE4XAogMHSkTnsmBS9RO5HPKqljsD628n0PJ

mLk57TT550nvvqq298GoUTwg6/IoGDpVABEBAAGJAbYEGAEKACAWIQTdCrmgyboE

wQOQJ4CQgO3fVvUTMQUCYaUG1AIbDAAKCRCQgO3fVvUTMfANC/wKYB71y0rtQ+NE

npSgYKgAf3CrvbdBkIABKexCIW/6uTz7zCMP4he4bTzmjQkvci0NpYoPFZcVWvMj

1nGp1gZLpZG2CxdA+YknfNJK55RK9LNe48GHu9Z48C18yo1Fa6HL1G2CwUorOpxG

G+9QbUrPLRreINF8EboTzCDGzZWWtLMBIbYgnlFgh3hlSRFvbIBRr2lGDvozV+O/

3FvRvbUyTI/S5e8khBTi9IT4Qqa/3ItNvB5tO0ihdXz2s0TswgIXMmS6O0Ca0Mpu

MW6QbGvT/OXhk4yyGK667+6mGWPyLblxqSZGcJw276o5D+x1YRgVEihFgxxSkwDN

zmxpolHutvdLYff2zwSELo5+NauaUwnBoKDk4TcJsclkWjVeLYVvXGu1/lpvsy2t

uH0oH3MhPU9lBl6CmoQZ4xSxcGOwORvyxN/2Soj5yZD2UcPbEvv8vg8Q6hup1STo

PHhnhlToybXS8NM809Ee2bGO5h1eeYumIay/DcoUrsnbT1MvXIU=

=vUXQ

—–END PGP PUBLIC KEY BLOCK—–


Informations à inclure :

  • Description détaillée de la vulnérabilité
  • Étapes de reproduction
  • Périmètre affecté
  • Impact potentiel
  • Données techniques ou captures d'écran

Gestion du rapport :

  • Accusé de réception sous 48 heures ouvrables
  • Évaluation de la gravité basée sur le score CVSS
  • Résolution dans un délai raisonnable en fonction de l'impact
  • Communication continue avec le chercheur

7. Conditions générales

Pas de récompense financière : Nous n'offrons pas de prime de bug dans le cadre de cette politique.

Confidentialité : Le contenu de votre rapport reste confidentiel. Nous ne divulguerons pas votre identité sans votre consentement.

Publication : Nous nous réservons le droit de publier un avis de sécurité avec un crédit anonyme ou public, selon vos préférences.

8. Sécurité des communications

  • Utilisation obligatoire de HTTPS
  • Chiffrement PGP pour les emails
  • Authentification forte pour l'accès aux plateformes de traitement internes
  • Journalisation de tous les rapports pour la traçabilité

9. Avertissement légal

Tout comportement en dehors du cadre défini peut entraîner des poursuites judiciaires. Cette politique ne constitue pas une autorisation d'intrusion.