Couvrant Xcellerate RMM et Xcellerate OPS

Programme de divulgation des vulnérabilités et de récompenses

Chez RMM Labs, nous prenons la sécurité des données et la confidentialité très au sérieux. Nous exploitons une architecture d'isolation des locataires multi-bases de données pour protéger nos utilisateurs. Nous accueillons favorablement les divulgations coordonnées de vulnérabilités de la part de hackers éthiques et de chercheurs en sécurité.

Structure du programme

Programme privé avec plafonds budgétaires trimestriels

Bien que cette politique soit publique, les récompenses financières sont actuellement réservées en priorité aux chercheurs invités qui testent nos environnements de staging dédiés.

Notre enveloppe maximale de récompenses est plafonnée à €3,000 par trimestre. Les récompenses sont attribuées strictement selon le principe du premier arrivé, premier servi, pour les vulnérabilités uniques et vérifiées. Une fois l'enveloppe trimestrielle épuisée, les bugs valides seront reconnus via notre Hall of Fame jusqu'à la réinitialisation du prochain cycle budgétaire.

Périmètre cible

Focus architectural et limites

Dans le périmètre

  • Environnement de staging / sandbox (URL fournie aux chercheurs invités)
  • Logique de routage, de changement de locataire et de mappage de domaine personnalisé
  • Détournement de connexion de locataire via sous-domaine, usurpation de domaine personnalisé ou manipulation d'en-tête d'hôte personnalisé
  • Surpartage de données Inertia — composants Vue exposant des attributs ou des clés cachés du modèle Eloquent backend
  • BOLA / IDOR inter-locataires sur des structures de bases de données parallèles

Hors périmètre

  • Environnements de production ou infrastructure client réelle
  • Outils d'analyse automatisés à volume élevé (entraîne un bannissement immédiat de l'adresse IP)
  • Infrastructure tierce (p. ex. API Let's Encrypt, couche AWS / fournisseur cloud)
  • Déni de service (DoS / DDoS) ou ingénierie sociale / hameçonnage

Nous utilisons Laravel 11, Inertia.js et Vue. Nous demandons explicitement aux chercheurs de se concentrer sur les failles logiques plutôt que sur les fonctionnalités standard du framework.

Matrice de récompenses

Paiements par sévérité

SévéritéDéfinitionPaiement
Critical (P1)Accès inter-bases de données non authentifié / Exécution de code à distance€1,500
High (P2)Prise de contrôle totale de l'administrateur d'un locataire unique / Injection dans la table de routage principale€750
Medium (P3)XSS stocké contournant l'échappement Vue / Fuite de clé API sensible€250
Low (P4)Fuites d'informations / En-têtes de sécurité manquantsHall of fame

Règles d'engagement

Sphère de protection légale et exigences

  • Ne pas nuire

    Ne pas perturber nos systèmes ni modifier / supprimer des données.

  • Pas de divulgation publique

    Gardez tous les détails confidentiels jusqu'à ce que notre équipe d'ingénierie déploie un correctif et donne l'autorisation explicite de publier.

  • Fournir un PoC valide

    Les soumissions doivent inclure des instructions explicites étape par étape ou un script d'exploitation démontrant un impact réel sur la sécurité. Les résumés générés par des scanners automatisés seront rejetés.

Comment soumettre

Envoyez votre preuve de concept (PoC) détaillée à l'adresse ci-dessous. Nous nous engageons à accuser réception de votre soumission dans un délai de 3 jours ouvrables et à fournir une mise à jour de vérification dans un délai de 7 jours ouvrables.

Signaler une vulnérabilité

Merci de contribuer à la sécurité de notre plateforme et de nos clients EU.