Politique de sécurité

Sécurité

Politique de sécurité de nos modules PrestaShop

Nous nous engageons à créer des modules fiables et à corriger les vulnérabilités dans un délai de 30 jours dès qu’elles sont repérées. Si vous constatez un éventuel souci de sécurité sur l’un de nos produits, n’hésitez pas à nous le faire savoir.

Signaler une vulnérabilité sur un module PrestaShop

La sécurité de nos modules et de nos clients est une priorité. Nous encourageons les chercheurs en sécurité à analyser nos modules et à nous signaler toute vulnérabilité identifiée, dans le respect des bonnes pratiques de divulgation responsable.

Si vous pensez avoir découvert une vulnérabilité dans l’un de nos modules, vous pouvez nous la signaler de manière responsable à l’adresse suivante : contact@phenixinfo.fr

Merci de nous fournir le plus de détails possible :

  • Description
  • Impact
  • Version concernée
  • Étapes de reproduction

Nous nous engageons à identifier et à corriger chaque vulnérabilité, ainsi qu’à communiquer de manière transparente avec les parties concernées tout au long du processus.

Principes de gestion des vulnérabilités

Conformément à la Charte TouchWeb pour une cybersécurité responsable, notre équipe applique les règles suivantes pour la gestion des signalements de vulnérabilités :

  • Accuser réception de tout signalement pertinent sous 7 jours maximum (CVSS ≥ 4.0 ; score à votre discrétion, avec un maximum de 7.5).
  • Réaliser une analyse d’impact et planifier un correctif sous 30 jours maximum.
  • Publier un avis de sécurité avec CVE si le score CVSS est ≥ 7.5 (score à votre discrétion, avec un maximum de 7.5).
  • Ne publier aucune correction de manière silencieuse.

Nous prenons également les engagements éthiques suivants pour garantir une gestion responsable des vulnérabilités :

  • Ne pas poursuivre les chercheurs agissant de bonne foi, notamment dans le cadre du programme YesWeHack géré par TouchWeb SAS.
  • Garantir qu’aucun accord de confidentialité, y compris en marque blanche, ne puisse entraver la publication transparente d’un avis de sécurité avec identifiant CVE, dans le respect de l’état de l’Art.
politique de sécurité

Nous avons bien conscience que cette transparence est essentielle pour permettre aux tiers concernés (agences, marchands, etc.) de satisfaire à leurs obligations de conformité, notamment dans le cadre du standard PCI-DSS ou de l’une de ses versions allégées, comme la SAQ-A.

Autorisation de publication

Nous autorisons expressément la société TouchWeb SAS à publier les informations relatives aux vulnérabilités corrigées de nos modules sur son site officiel, conformément aux engagements de la Charte de cybersécurité responsable.

Cette publication comprend :

  • Un identifiant CVE associé à la vulnérabilité.
  • Une note de sécurité décrivant clairement le problème et sa résolution.
  • Les versions concernées et la version corrigée.
  • Un correctif facile à déployer lorsque la mise à jour n’est pas possible.
  • Toute information utile permettant aux utilisateurs et agences de se protéger rapidement.

Avis de sécurité des modules PrestaShop

Consultez ci-dessous la liste des vulnérabilités connues et corrigées de nos modules PrestaShop.

Aucun avis de sécurité publié à ce jour.

Cybersécurité responsable

Ce site utilise des cookies

Nous utilisons des cookies afin de personnaliser le contenu, proposer des fonctionnalités liées aux réseaux sociaux et analyser notre trafic. Nous partageons également certaines informations relatives à votre navigation avec nos partenaires d’analyse. Vous pouvez modifier vos préférences à tout moment. Pour en savoir plus, consultez notre politique de confidentialité et notre politique de cookies. Politique de cookies