Programme de divulgation des vulnérabilités et de récompenses
Chez RMM Labs, nous prenons la sécurité des données et la confidentialité très au sérieux. Nous exploitons une architecture d'isolation des locataires multi-bases de données pour protéger nos utilisateurs. Nous accueillons favorablement les divulgations coordonnées de vulnérabilités de la part de hackers éthiques et de chercheurs en sécurité.
Structure du programme
Programme privé avec plafonds budgétaires trimestriels
Bien que cette politique soit publique, les récompenses financières sont actuellement réservées en priorité aux chercheurs invités qui testent nos environnements de staging dédiés.
Notre enveloppe maximale de récompenses est plafonnée à €3,000 par trimestre. Les récompenses sont attribuées strictement selon le principe du premier arrivé, premier servi, pour les vulnérabilités uniques et vérifiées. Une fois l'enveloppe trimestrielle épuisée, les bugs valides seront reconnus via notre Hall of Fame jusqu'à la réinitialisation du prochain cycle budgétaire.
Périmètre cible
Focus architectural et limites
Dans le périmètre
- Environnement de staging / sandbox (URL fournie aux chercheurs invités)
- Logique de routage, de changement de locataire et de mappage de domaine personnalisé
- Détournement de connexion de locataire via sous-domaine, usurpation de domaine personnalisé ou manipulation d'en-tête d'hôte personnalisé
- Surpartage de données Inertia — composants Vue exposant des attributs ou des clés cachés du modèle Eloquent backend
- BOLA / IDOR inter-locataires sur des structures de bases de données parallèles
Hors périmètre
- Environnements de production ou infrastructure client réelle
- Outils d'analyse automatisés à volume élevé (entraîne un bannissement immédiat de l'adresse IP)
- Infrastructure tierce (p. ex. API Let's Encrypt, couche AWS / fournisseur cloud)
- Déni de service (DoS / DDoS) ou ingénierie sociale / hameçonnage
Nous utilisons Laravel 11, Inertia.js et Vue. Nous demandons explicitement aux chercheurs de se concentrer sur les failles logiques plutôt que sur les fonctionnalités standard du framework.
Matrice de récompenses
Paiements par sévérité
| Sévérité | Définition | Paiement |
|---|---|---|
| Critical (P1) | Accès inter-bases de données non authentifié / Exécution de code à distance | €1,500 |
| High (P2) | Prise de contrôle totale de l'administrateur d'un locataire unique / Injection dans la table de routage principale | €750 |
| Medium (P3) | XSS stocké contournant l'échappement Vue / Fuite de clé API sensible | €250 |
| Low (P4) | Fuites d'informations / En-têtes de sécurité manquants | Hall of fame |
Règles d'engagement
Sphère de protection légale et exigences
Ne pas nuire
Ne pas perturber nos systèmes ni modifier / supprimer des données.
Pas de divulgation publique
Gardez tous les détails confidentiels jusqu'à ce que notre équipe d'ingénierie déploie un correctif et donne l'autorisation explicite de publier.
Fournir un PoC valide
Les soumissions doivent inclure des instructions explicites étape par étape ou un script d'exploitation démontrant un impact réel sur la sécurité. Les résumés générés par des scanners automatisés seront rejetés.
Comment soumettre
Envoyez votre preuve de concept (PoC) détaillée à l'adresse ci-dessous. Nous nous engageons à accuser réception de votre soumission dans un délai de 3 jours ouvrables et à fournir une mise à jour de vérification dans un délai de 7 jours ouvrables.
Signaler une vulnérabilitéMerci de contribuer à la sécurité de notre plateforme et de nos clients EU.