Conformément à la Charte TouchWeb pour une cybersécurité responsable, notre équipe applique les principes suivants :
- Accusé de réception de tout signalement pertinent sous 7 jours maximum. (CVSS ≥ 6.0),
- Analyse d'impact et planification d'un correctif sous 30 jours maximum,
- Publication d'un avis de sécurité avec CVE si le score CVSS est ≥ 7.5,
- Aucune correction ne sera publiée de manière silencieuse.
En parallèle, nous prenons les engagements suivants pour garantir une gestion responsable et éthique des vulnérabilités :
- Ne pas poursuivre les chercheurs agissant de bonne foi, notamment dans le cadre du programme YesWeHack géré par TouchWeb SAS,
- Garantir qu'aucun accord de confidentialité, y compris en marque blanche, ne puisse entraver la publication transparente d'un avis de sécurité avec identifiant CVE, dans le respect de l'état de l'Art.
Nous avons bien conscience que cette transparence est essentielle pour permettre aux tiers concernés (agences, marchands, etc.) de satisfaire à leurs obligations de conformité, notamment dans le cadre du standard PCI-DSS ou de l'une de ses versions allégées, comme la SAQ-A.