YWO (PTY) Ltd · Legal
Politique de divulgation des vulnérabilités
Dernière mise à jour : novembre 2025
1. PRÉSENTATION GÉNÉRALE
Chez YWO (Pty) Ltd (« YWO », « nous », « notre »), la préservation de l'intégrité de nos systèmes et la sécurité des données de nos clients constituent une priorité absolue. Nous accueillons favorablement la recherche responsable en matière de sécurité et nous nous engageons à collaborer avec la communauté de la cybersécurité afin d'identifier et de corriger toute vulnérabilité légitime d'une manière qui protège les deux parties ainsi que nos utilisateurs.
La présente Politique de divulgation des vulnérabilités (la « Politique ») définit les conditions dans lesquelles les chercheurs en sécurité peuvent signaler des vulnérabilités à YWO, les modalités de soumission de ces signalements, ainsi que les systèmes et les types de vulnérabilités qui relèvent de son champ d'application.
En participant à ce processus, vous reconnaissez avoir lu, compris et accepté les conditions énoncées dans les présentes.
2. PRINCIPES DIRECTEURS
2.1. Protection juridique
YWO s'engage à ne pas engager de poursuites judiciaires à l'encontre des personnes qui :
- Mènent des recherches de vulnérabilités de bonne foi,
- Respectent les règles énoncées dans la présente politique, et
- Évitent de porter atteinte aux systèmes, aux données ou aux utilisateurs de YWO.
Si un tiers engage une procédure judiciaire à votre encontre pour des activités menées conformément à la présente Politique, YWO confirmera à ce tiers que vos actions étaient autorisées en vertu de la présente Politique.
La protection juridique accordée par YWO ne s'étend pas aux actions ou aux droits de tiers non liés et n'autorise aucune activité illicite.
Si vous n'êtes pas certain que vos actions sont conformes à la présente politique, veuillez les interrompre et nous contacter au préalable par le canal de communication officiel.
2.2. Règles de conduite responsable
Vous ne pouvez mener des recherches en matière de sécurité que si vous acceptez les principes suivants :
Conduite requise
Les chercheurs doivent :
- Signaler les vulnérabilités à YWO dès leur découverte.
- Éviter toute action susceptible de compromettre la vie privée, de perturber les services, de manipuler des données ou de dégrader l'expérience utilisateur.
- Limiter strictement l'exploitation à ce qui est nécessaire pour valider l'existence d'une vulnérabilité.
- N'accéder qu'aux comptes de test créés à des fins de recherche (deux comptes de test au maximum).
- N'utiliser que les Canaux officiels pour toute communication relative aux vulnérabilités.
- Soumettre une seule vulnérabilité par signalement, sauf lorsqu'un enchaînement est nécessaire pour démontrer l'impact.
- Supprimer définitivement toutes les données obtenues lors des tests après avoir signalé le problème.
- Cesser immédiatement les tests et nous en informer en cas de découverte de données sensibles (par exemple, données personnelles, informations commerciales confidentielles, identifiants de connexion).
Activités interdites
Les activités suivantes ne sont autorisées en aucune circonstance :
- La divulgation publique de toute vulnérabilité sans l'accord écrit préalable de YWO.
- Toute forme d'ingénierie sociale, d'hameçonnage, d'usurpation d'identité ou d'intrusion physique.
- Les attaques par déni de service (DoS) ou les tests de charge.
- Les outils d'analyse automatisés ou à haut volume.
- La manipulation de comptes clients actifs ou de données de production.
- Le ciblage des formulaires du service client ou des canaux de communication destinés aux clients.
- Les tentatives de déplacement latéral, l'élévation de privilèges au-delà de la preuve de concept ou l'accès persistant
2.3. Signalement d'une vulnérabilité (Canaux officiels)
Tous les signalements de vulnérabilités doivent être envoyés à : support@ywo.com
Veuillez fournir autant de détails que possible, notamment :
- Une description claire du problème et de l'endroit où il a été détecté.
- Des instructions étape par étape permettant de reproduire la vulnérabilité.
- Des éléments de preuve de concept (captures d'écran, scripts, journaux).
- Votre adresse IP de test, votre appareil/user-agent et les noms d'utilisateur des comptes de test.
- Une évaluation de l'impact, si elle est connue.
- Les signalements rédigés en anglais sont préférés.
Pour les constatations sensibles, vous pouvez chiffrer votre signalement à l'aide de notre clé PGP (voir la section 4).
2.4. Champ d'application des tests
a) Systèmes inclus dans le champ d'application
Les systèmes suivants sont autorisés pour les tests :
- Site web public de YWO https://ywo-za.com/
- Applications mobiles YWO (iOS & Android)
b) Systèmes/services exclus du champ d'application
Les éléments suivants ne sont pas autorisés :
- Tout domaine, service ou infrastructure qui n'est pas expressément mentionné comme relevant du champ d'application.
- Les prestataires de services, fournisseurs ou partenaires tiers.
- Les systèmes internes de l'entreprise, les outils des employés ou les applications de back-office.
- Les plateformes de médias sociaux ou les outils marketing.
En cas de doute, contactez YWO pour obtenir des précisions avant d'entreprendre des tests.
2.5. Délais de réponse cibles
Nous nous efforcerons de :
- Accuser réception des signalements dans un délai de 2 jours ouvrables
- Commencer l'évaluation dans un délai de 4 jours ouvrables
- Maintenir une communication ouverte et fournir des mises à jour sur l'avancement
- Confirmer la résolution une fois la vulnérabilité corrigée
Veuillez noter que les délais peuvent varier en fonction de la complexité de la vulnérabilité et des exigences internes en matière de tests.
3. COMMENTAIRES
Nous accueillons favorablement les suggestions visant à améliorer la présente Politique. Pour tout commentaire, veuillez contacter : support@ywo.com
4. EMPREINTE DE LA CLÉ PGP
Pour les signalements sensibles ou confidentiels, nous vous encourageons à utiliser le chiffrement. Vous pouvez envoyer des e-mails chiffrés avec PGP à l'aide de notre clé publique.
