Food Experts s'engage à garantir la sécurité de ses clients en protégeant leurs informations contre toute divulgation indue. La présente politique vise à fournir aux chercheurs en sécurité des lignes directrices claires pour mener des activités de découverte de vulnérabilités, et à leur faire connaître nos préférences quant à la manière de signaler les vulnérabilités découvertes. Elle décrit les systèmes et les types de recherche qu'elle couvre, la manière d'envoyer des rapports de vulnérabilité et le délai que les chercheurs en sécurité doivent observer avant de divulguer publiquement les vulnérabilités. Nous souhaitons que les chercheurs en sécurité se sentent à l'aise pour signaler des vulnérabilités, afin que celles-ci puissent être corrigées. La présente politique a été élaborée pour refléter nos valeurs et maintenir le sens des responsabilités qui nous anime envers les chercheurs en sécurité partageant de bonne foi leur expertise avec nous.

Autorisation

Si vous vous efforcez de bonne foi de respecter la présente politique au cours de votre recherche en sécurité, nous considérerons votre recherche comme autorisée, nous collaborerons avec vous pour comprendre et résoudre rapidement le problème, et nous ne recommanderons ni n'engagerons de poursuites judiciaires en lien avec celle-ci. Toutefois, nous n'offrons aucune récompense financière pour la divulgation de vulnérabilités.

Lignes directrices

Au sens de la présente politique, la « recherche » désigne les activités au cours desquelles vous :

  • nous informez dès que possible après avoir découvert un problème de sécurité réel ou potentiel ;
  • faites tout votre possible pour éviter les atteintes à la vie privée, la dégradation de l'expérience utilisateur, l'interruption des systèmes de production ainsi que la destruction ou la manipulation de données ;
  • n'utilisez des exploits que dans la mesure nécessaire pour confirmer la présence d'une vulnérabilité, et n'utilisez pas d'exploit pour compromettre ou exfiltrer des données, établir un accès en ligne de commande et/ou une persistance, ni pour « pivoter » vers d'autres systèmes ;
  • nous laissez un délai raisonnable pour résoudre le problème avant de le rendre public ;
  • ne compromettez pas intentionnellement la vie privée ou la sécurité du personnel, des clients ou des tiers de Food Experts ;
  • ne portez pas intentionnellement atteinte à la propriété intellectuelle ni aux autres intérêts commerciaux ou financiers du personnel ou des entités de Food Experts, de ses clients ou de tiers.

Dès lors que vous avez établi l'existence d'une vulnérabilité ou que vous avez trouvé des données confidentielles (y compris des informations permettant d'identifier une personne (PII), des informations financières, des informations privées ou des secrets d'affaires de quelque partie que ce soit), vous devez interrompre votre test, nous en informer immédiatement et ne divulguer ces données à personne d'autre.

Périmètre

Tous les systèmes et services associés aux domaines énumérés entrent dans le périmètre, y compris les sous-domaines et tout site web comportant un lien vers la présente politique.

Les vulnérabilités découvertes sur des systèmes n'appartenant pas à Food Experts sont hors périmètre et doivent être signalées directement à l'éditeur concerné, conformément à la politique de son propre programme de divulgation des vulnérabilités (VDP), le cas échéant.

Bien que nous développions et maintenions d'autres systèmes ou services accessibles par Internet, nous demandons que la recherche et les tests actifs ne soient menés que sur les systèmes et services qui relèvent du périmètre défini dans le présent document. Si un système hors périmètre vous semble mériter d'être testé, contactez-nous au préalable pour en discuter.

ProduitDomaine
Food Expertsfood-experts.com
Food SecuritasFoodsecuritas.com

Règles d'engagement
Les chercheurs en sécurité ne doivent pas :

  • tester un système autre que ceux figurant dans la section « Périmètre » (ci-dessus) ;
  • divulguer des informations sur des vulnérabilités, sauf dans les cas prévus aux sections « Signalement d'une vulnérabilité » et « Divulgation » (ci-dessous) ;
  • réaliser des tests physiques sur des installations ou des ressources ;
  • recourir à l'ingénierie sociale ;
  • envoyer des e-mails non sollicités au personnel ou aux clients de Food Experts, y compris des messages d'hameçonnage (« phishing ») ;
  • lancer ou tenter de lancer des attaques par « déni de service » ou par « épuisement des ressources » ;
  • introduire des logiciels malveillants ;
  • réaliser des tests susceptibles de dégrader le fonctionnement des systèmes de Food Experts, ou d'endommager, d'interrompre ou de désactiver intentionnellement les systèmes de Food Experts ;
  • réaliser des tests sur des applications, des sites web ou des services tiers qui s'intègrent aux systèmes de Food Experts ou qui sont liés à ceux-ci ;
  • supprimer, altérer, partager, conserver ou détruire des données de Food Experts, ou rendre les données de Food Experts inaccessibles ;
  • utiliser un exploit pour exfiltrer des données, établir un accès en ligne de commande, établir une présence persistante sur les systèmes de Food Experts ou « pivoter » vers d'autres systèmes de Food Experts.

Les chercheurs en sécurité doivent :

  • cesser leurs tests et nous informer immédiatement s'ils découvrent une vulnérabilité ;
  • cesser leurs tests et nous informer immédiatement s'ils découvrent une exposition de données non publiques ;
  • après avoir signalé une vulnérabilité, supprimer toutes les données non publiques de Food Experts qu'ils ont stockées.

Les chercheurs en sécurité peuvent :

  • consulter ou stocker des données non publiques de Food Experts uniquement dans la mesure nécessaire pour documenter la présence d'une vulnérabilité potentielle.

Signalement d'une vulnérabilité

Nous acceptons les rapports de vulnérabilité à l'adresse customer.support@food-experts.com.

Les informations transmises dans le cadre de la présente politique seront utilisées uniquement à des fins défensives, c'est-à-dire pour atténuer ou corriger des vulnérabilités. Si vos résultats incluent des vulnérabilités nouvellement découvertes qui touchent tous les utilisateurs d'un produit ou d'un service, et pas seulement Food Experts, nous pourrons être amenés à partager votre rapport avec la Cybersecurity and Infrastructure Security Agency (CISA), où il sera traité conformément à son processus de divulgation coordonnée des vulnérabilités. Nous ne partagerons ni votre nom ni vos coordonnées sans votre autorisation expresse.

En signalant une vulnérabilité, vous indiquez avoir lu, compris et accepté les lignes directrices décrites dans la présente politique pour la conduite de recherches en sécurité et la divulgation de vulnérabilités ou d'indicateurs de vulnérabilités liés aux systèmes d'information de Food Experts, et vous consentez à ce que le contenu de la communication et des communications de suivi soit stocké sur un système de Food Experts.

Pour nous aider à trier et à hiérarchiser les signalements, nous vous recommandons de faire en sorte que vos rapports :

  • respectent l'ensemble des modalités et conditions légales ;
  • décrivent la vulnérabilité, l'endroit où elle a été découverte et l'impact potentiel de son exploitation ;
  • fournissent une description détaillée des étapes nécessaires pour reproduire la vulnérabilité (les scripts de preuve de concept (PoC) ou les captures d'écran sont utiles).

Divulgation

Food Experts s'engage à corriger les vulnérabilités en temps utile. Nous reconnaissons toutefois que la divulgation publique d'une vulnérabilité en l'absence de mesure corrective immédiate accroît le risque. Nous vous demandons donc de vous abstenir de partager des informations sur les vulnérabilités découvertes pendant 90 jours calendaires à compter du moment où vous avez reçu notre accusé de réception de votre rapport. Si vous estimez que d'autres personnes doivent être informées de la vulnérabilité avant que nous ayons mis en œuvre des mesures correctives, nous vous demandons de vous coordonner au préalable avec nous.

Nous pouvons partager des rapports de vulnérabilité avec la Cybersecurity and Infrastructure Security Agency (CISA), ainsi qu'avec les éditeurs concernés. Nous ne partagerons ni les noms ni les coordonnées des chercheurs en sécurité, à moins qu'une autorisation explicite ne nous ait été accordée.

Vérification et remédiation

Le directeur général de Food Experts (ou son délégué) sera chargé de tenir une piste d'audit des rapports publics, des vérifications et des remédiations. La vérification et la remédiation seront confiées aux membres de l'équipe compétents en fonction de l'origine de la vulnérabilité.

Procédures de vérification et de remédiation

  • À la réception d'un e-mail, le directeur général de Food Experts (ou son délégué) est chargé de convoquer une réunion d'équipe et de décider qui doit répondre et à quel niveau.
    • Le niveau de réponse comprendra la vérification de la menace et la communication avec la source.
  • Le directeur général de Food Experts (ou son délégué) sera également chargé de déterminer la gravité de la menace. Par exemple, la vulnérabilité peut constituer un incident de sécurité et nécessiter la participation d'autres membres du personnel au sein de l'ensemble du groupe Volaris.

Réexamen et révision

La présente politique sera réexaminée au moins une fois par an, ou plus fréquemment si cela est jugé opportun. Le réexamen de la politique sera assuré par Food Experts.

Dernière mise à jour : septembre 2026