Illustration abstraite de recherche responsable de vulnérabilités

Recherche responsable de vulnérabilités

Le bug bounty, avec rigueur et responsabilité

Depuis plusieurs années, nous participons à des programmes de bug bounty autorisés : nous recherchons dans le périmètre publié, documentons soigneusement nos constats et les signalons par les canaux prévus.

Une présence sur des plateformes reconnues

Notre travail autorisé de bug bounty et de recherche compétitive comprend des participations sur Immunefi, Cantina, Sherlock et Code4rena. Des signalements responsables ont reçu des remerciements ou des crédits de plateforme ; nous privilégions le travail accompli plutôt que les chiffres publics.

Ce que nous faisons

Une recherche autorisée, dans le périmètre publié

Nous étudions uniquement les cibles explicitement couvertes par les règles d’un programme. Chaque démarche respecte son périmètre, ses limites de test, son processus de signalement et sa politique de divulgation.

Cycle abstrait de divulgation responsable

Notre approche

01

Lire le périmètre et les règles du programme

02

Tester avec précaution et limiter l’impact

03

Valider le constat et son impact

04

Rédiger un rapport clair et étayé

05

Respecter la correction et la confidentialité

Usage interne et défensif

Notre politique pour la recherche de sécurité assistée par l’IA

L’IA avancée agit comme un outil d’appui pour notre recherche interne, conduite et contrôlée par des humains. Si un accès à des modèles cyber plus avancés nous était accordé, leur usage resterait limité à des travaux légitimes et défensifs sur des systèmes que nous possédons ou que nous sommes explicitement autorisés à tester.

  • L’usage est limité à l’identification et à la validation autorisées de vulnérabilités, à l’analyse de code et à la préparation responsable des rapports.
  • L’accès reste réservé aux utilisateurs internes autorisés de Landmark Software LLC et n’est jamais fourni, intégré, acheminé, revendu ou exposé à des clients ou à d’autres tiers.
  • Un chercheur humain vérifie le périmètre, valide chaque constat important, contrôle les tests et transmet les rapports par le canal approuvé du programme.
  • Nous n’utilisons pas l’IA pour l’accès non autorisé, le vol d’identifiants, l’exfiltration de données, le déploiement de logiciels malveillants, l’ingénierie sociale, l’évasion, le déplacement latéral, la perturbation ou le déni de service.
  • Nous limitons l’exposition des données personnelles et sensibles et respectons les exigences de confidentialité et de divulgation coordonnée de chaque programme.
  • Toute utilisation des services OpenAI doit respecter les politiques d’utilisation d’OpenAI, les restrictions relatives aux abus cyber et les conditions de tout accès approuvé.

Nos principes

  • L’autorisation précède tout test.
  • Nous limitons l’impact et protégeons la vie privée des utilisateurs.
  • Nos rapports sont précis, reproductibles et fondés sur des preuves.
  • Nous suivons la divulgation coordonnée et les exigences du programme.
  • Nous respectons la confidentialité pendant toute la remédiation.

Des limites claires

Ce que cette activité n’est pas

  • Nous ne réalisons pas d’audits de sécurité pour des tiers.
  • Nous ne proposons pas de tests d’intrusion ni de conseil en sécurité.
  • Nous ne testons aucun système hors d’un programme explicitement autorisé.
  • Nous ne divulguons pas de constats en contradiction avec les règles du programme.

Une pratique fondée sur la confiance

La recherche en bug bounty demande curiosité, retenue et communication responsable. Cette page présente notre démarche ; elle ne constitue pas une offre de services de sécurité.

Cette activité de recherche est menée par Landmark Software LLC à travers Intelligence Artificielle Maroc.

Landmark Software LLC30 N Gould St Ste RSheridan, WY 82801