Éthique et divulgation
On enseigne l'attaque pour que plus de gens sachent défendre.
Tout ce qui est montré sur CypherWarden se fait sur des cibles autorisées : labs, CTF, nos propres systèmes, programmes de bug bounty dans leur périmètre, ou failles déjà divulguées et corrigées. Ces règles s'appliquent à chaque vidéo, chaque write-up et chaque ressource de ce site.
Hors limites
Ce qu'on ne fait jamais.
- Tester un système sans l'autorisation écrite de son propriétaire, même « juste pour voir ».
- Sortir du périmètre d'un programme de bug bounty, ou ignorer ses règles sur l'automatisation, le débit ou les données.
- Conserver, publier ou utiliser des données personnelles croisées pendant un test. On s'arrête à la preuve.
- Montrer une faille non corrigée, ou nommer un programme qui ne l'autorise pas.
- Distribuer des malwares prêts à l'emploi, des kits de phishing ou des outils faits pour nuire.
Divulgation coordonnée
De la faille à la vidéo, en quatre étapes.
Signalement
La faille part d'abord chez le propriétaire, par son programme ou son contact sécurité. Jamais sur les réseaux.
Correctif
On attend le correctif et on aide à le vérifier. Sans réponse d'un éditeur, on suit un délai de divulgation coordonnée de 90 jours.
Autorisation
La publication attend le feu vert du programme. Certains rapports ne seront jamais publiés, et c'est très bien.
Publication
La vidéo et le write-up montrent l'attaque, puis la défense. Les détails identifiants inutiles sont retirés.
Nous signaler
Une faille sur ce site ?
Merci. Écrivez-nous avec l'URL concernée, les étapes pour reproduire et l'impact observé. Testez uniquement avec votre propre compte, n'accédez pas aux données d'autrui, et ne lancez pas de scans automatiques qui dégradent le site. Nous répondons sous cinq jours ouvrés et vous créditons ici si vous le souhaitez.
C'est un site personnel, sans prime. Une recherche de bonne foi qui respecte ces règles n'entraînera aucune plainte de notre part.