Passer au contenu principal
BoomPay

Sécurité

Signaler une faille de sécurité.

Nous acceptons les recherches de bonne foi qui contribuent à protéger les clients, les entreprises de réparation, les partenaires et les systèmes de BoomPay.

Envoyer un e-mail à security@boompay.ca

Signaler en toute sécurité

Communication sécurisée

BoomPay prend la sécurité au sérieux et suit strictement les normes OpenPGP et RFC applicables pour les communications sécurisées compatibles GPG.

Chiffrez votre rapport

Nous encourageons fortement les chercheurs en sécurité à chiffrer les rapports de vulnérabilité avec notre clé publique et à les envoyer àsecurity@boompay.ca.

Téléchargez la clé publique BoomPay

Pour maintenir la sécurité opérationnelle, nous vous recommandons fortement d'envoyer des e-mails signés et cryptés à GPG. Vous pouvez facilement le faire en utilisant des fournisseurs de messagerie axés sur la confidentialité qui prennent en charge nativement GPG, comme ProtonMail, ou en utilisant des clients de messagerie locaux soucieux de la sécurité et des extensions de navigateur telles que Thunderbird ou Mailvelope.

VDP

Politique de divulgation des vulnérabilités

Cette politique explique quels systèmes et activités de recherche sont couverts, comment signaler une vulnérabilité potentielle et ce que vous pouvez attendre de BoomPay.

Zone de sécurité

Si vous faites un effort de bonne foi pour vous conformer à cette politique lors de vos recherches de sécurité, BoomPay considère que cette recherche est autorisée. Nous travaillerons avec vous pour comprendre et résoudre le problème, et nous n’engagerons ni ne soutiendrons aucune action en justice liée à une recherche conforme. Si un tiers engage une action en justice contre vous pour des activités menées conformément à cette politique, nous ferons savoir que votre recherche a été autorisée selon nos directives VDP.

Dans la mesure limitée où les conditions de BoomPay empêcheraient la recherche autorisée par cette politique, nous renonçons à ces restrictions pour la recherche conforme. Cette sphère de sécurité s'applique uniquement aux réclamations légales sous le contrôle de BoomPay et ne lie pas les tiers indépendants, les procureurs, les régulateurs ou les tribunaux. Vous devez toujours vous conformer à la loi applicable. Si vous ne savez pas si les recherches planifiées sont couvertes, envoyez-nous un e-mail avant de continuer.

Portée

Le domaine racine boompay.ca et les services détenus ou exploités par BoomPay sous *.boompay.ca sont inclus dans la portée.

Hors de portée

  • Fournisseurs, services, applications ou infrastructures tiers que BoomPay ne possède ni n'exploite, même lorsqu'ils sont liés à un service BoomPay.
  • Ingénierie sociale contre le personnel, les sous-traitants, les clients, les partenaires ou les prestataires de services de BoomPay, y compris le phishing, le vishing, l'usurpation d'identité et le prétexte.
  • Attaques physiques, tests d'accès aux bureaux, talonnage, vol d'appareils ou tentatives d'accès aux installations.

Signaler les vulnérabilités dans un système de fournisseur hors de portée à ce fournisseur. Si la propriété ou la portée n'est pas claire, demandez-nous avant de tester.

Règles d'engagement

Pour respecter cette politique, vous devez :

  • Faites tout votre possible pour éviter les violations de la vie privée, les interruptions de service, les performances dégradées du système et la destruction ou la manipulation des données.
  • N'effectuez pas de tests de déni de service ou de déni de service distribué, n'envoyez pas de trafic excessif et n'interférez pas avec la disponibilité de la production.
  • N'utilisez pas de bourrage d'informations d'identification, de pulvérisation de mots de passe, de logiciels malveillants, de charges utiles destructrices ou d'analyses automatisées à grand volume.
  • Utilisez un exploit uniquement dans la mesure où cela est nécessaire pour confirmer l'existence d'une vulnérabilité. N'établissez pas de persistance, ne pivotez pas vers d'autres systèmes, n'exfiltrez pas de données et n'accédez pas à plus d'enregistrements que la preuve minimale requise.
  • Utilisez uniquement les comptes et les données que vous possédez ou que vous avez l'autorisation explicite d'utiliser.
  • Ne créez pas et ne modifiez pas de paiements réels, de prêts, de signatures, d'avis, de privilèges, d'actions de recouvrement, de messages clients ou d'autres transactions commerciales.
  • Arrêtez les tests et signalez-le immédiatement si vous rencontrez des données personnelles, financières, d'authentification ou autres données sensibles. Ne le copiez pas, ne le conservez pas, ne le modifiez pas et ne le divulguez pas.
  • Signalez la vulnérabilité rapidement et donnez à BoomPay une opportunité raisonnable d'enquêter et d'y remédier avant sa divulgation publique.
  • Ne menacez pas, n'extorquez pas et n'exigez pas de paiement en échange de la rétention d'un rapport ou d'une divulgation.

Ce qu'il faut inclure

Envoyez l'hôte ou l'URL concerné, une description claire du problème et de son impact potentiel, des étapes reproductibles et une preuve de concept minimale. Incluez des captures d'écran ou des journaux uniquement lorsqu'ils ne révèlent pas d'informations personnelles ou confidentielles inutiles.

Nous reconnaîtrons et évaluerons les rapports exploitables, travaillerons pour valider le problème et partagerons les progrès lorsque cela est possible. Les informations soumises via ce programme seront utilisées à des fins défensives, y compris les enquêtes et les mesures correctives.

Primes et récompenses

BoomPay exploite actuellement un programme exclusivement VDP axé sur la divulgation sécurisée. Nous n'offrons pas de primes en espèces pour le moment. Les rapports valides et exploitables seront récompensés par des cadeaux de l'entreprise et, avec la permission du chercheur, par une reconnaissance publique dans notre Temple de la renommée.

Temple de la renommée

Nous remercions les chercheurs qui nous aident à améliorer la sécurité de BoomPay. La reconnaissance n'est publiée qu'avec l'autorisation du chercheur.

Aucun chercheur n'est encore répertorié.

Vous avez trouvé quelque chose ?

Chiffrez les détails et envoyez-les via notre canal de sécurité officiel.

Signaler une vulnérabilité