Aller au contenu

Éthique et divulgation

On enseigne l'attaque pour que plus de gens sachent défendre.

Tout ce qui est montré sur CypherWarden se fait sur des cibles autorisées : labs, CTF, nos propres systèmes, programmes de bug bounty dans leur périmètre, ou failles déjà divulguées et corrigées. Ces règles s'appliquent à chaque vidéo, chaque write-up et chaque ressource de ce site.

Hors limites

Ce qu'on ne fait jamais.

  • Tester un système sans l'autorisation écrite de son propriétaire, même « juste pour voir ».
  • Sortir du périmètre d'un programme de bug bounty, ou ignorer ses règles sur l'automatisation, le débit ou les données.
  • Conserver, publier ou utiliser des données personnelles croisées pendant un test. On s'arrête à la preuve.
  • Montrer une faille non corrigée, ou nommer un programme qui ne l'autorise pas.
  • Distribuer des malwares prêts à l'emploi, des kits de phishing ou des outils faits pour nuire.

Divulgation coordonnée

De la faille à la vidéo, en quatre étapes.

01

Signalement

La faille part d'abord chez le propriétaire, par son programme ou son contact sécurité. Jamais sur les réseaux.

02

Correctif

On attend le correctif et on aide à le vérifier. Sans réponse d'un éditeur, on suit un délai de divulgation coordonnée de 90 jours.

03

Autorisation

La publication attend le feu vert du programme. Certains rapports ne seront jamais publiés, et c'est très bien.

04

Publication

La vidéo et le write-up montrent l'attaque, puis la défense. Les détails identifiants inutiles sont retirés.

Nous signaler

Une faille sur ce site ?

Merci. Écrivez-nous avec l'URL concernée, les étapes pour reproduire et l'impact observé. Testez uniquement avec votre propre compte, n'accédez pas aux données d'autrui, et ne lancez pas de scans automatiques qui dégradent le site. Nous répondons sous cinq jours ouvrés et vous créditons ici si vous le souhaitez.

C'est un site personnel, sans prime. Une recherche de bonne foi qui respecte ces règles n'entraînera aucune plainte de notre part.

Newsletter

Recevez le correctif avant que l'exploit ne tourne.

Un email quand il y a quelque chose à montrer : une nouvelle vidéo, un write-up autorisé à la divulgation, ou une alerte qui touche une pile qu'on couvre. Pas de récap hebdomadaire, pas de peur vendue.

Une adresse suffit. Désinscription en un clic.