MEDERI CONSULTING, cabinet de conseil en cybersécurité basé dans les Hauts-de-France, s'engage à prendre au sérieux toute découverte de vulnérabilité concernant ses actifs numériques. Cette politique définit les règles du jeu : ce que nous attendons d'un chercheur, ce qu'il peut attendre de nous, et le périmètre concerné.
Notre engagement en une phrase : tout chercheur agissant de bonne foi selon les règles ci-dessous reçoit un accusé de réception sous 72 heures, un retour sur l'analyse sous 15 jours ouvrés, et — s'il le souhaite — un remerciement public une fois la faille corrigée.
1. Périmètre
Actifs dans le périmètre
mederi-consulting.fr et tous ses sous-domaines
- Applications web hébergées par MEDERI CONSULTING sur ces domaines
- API publiques documentées (le cas échéant)
- Configuration DNS, en-têtes HTTP, TLS, authentification e-mail (SPF/DKIM/DMARC) de ces domaines
Hors périmètre
- Infrastructures de nos clients, même si un lien depuis notre site pointe vers elles
- Infrastructures de nos hébergeurs et prestataires (OVH, LWS, Calendly, Google Analytics, LinkedIn…)
- Outils tiers intégrés (widgets, iframes) — adressez-vous directement à leur éditeur
- Vulnérabilités déjà publiquement connues et pour lesquelles un correctif est en cours de déploiement
2. Ce qui nous intéresse
Toute vulnérabilité permettant, au sens du Top 10 OWASP et au-delà :
| Catégorie | Exemples |
| Exécution de code | RCE, injection PHP, désérialisation non sécurisée |
| Injection | SQLi, XSS stocké/refléché, XXE, SSRF, template injection |
| Authentification / autorisation | Contournement d'authentification, escalade de privilèges, IDOR |
| Exposition de données | Fichiers de sauvegarde publics, logs exposés, secrets dans le code source |
| Configuration serveur | Directory listing actif, en-têtes de sécurité manquants critiques, TLS obsolète |
| Ingénierie sociale | Usurpation e-mail rendue possible par défaut SPF/DKIM/DMARC |
Ce qui ne constitue pas une vulnérabilité recevable
- Absence d'en-tête HTTP purement informatif (X-Powered-By, Server) sans exploitation démontrable
- Absence de Content Security Policy stricte sur des pages sans script inline sensible
- Attaque de déni de service (DoS/DDoS) — interdite (voir section 4)
- Résultats bruts de scanners automatiques (Web Check, Qualys SSL Labs, Mozilla Observatory) sans analyse de contexte ni démonstration d'impact
- Faux positifs liés à l'hébergement mutualisé (ports ouverts sur l'IP partagée, cf. section périmètre)
3. Comment nous contacter
Contenu attendu d'un rapport
- Résumé en une phrase de la vulnérabilité
- URL / composant concerné (chemin exact, paramètre, méthode HTTP…)
- Étapes de reproduction claires (payload, requête curl, capture écran)
- Impact estimé et scénario d'exploitation réaliste
- Environnement de test (navigateur, OS, date/heure UTC)
- Optionnel : proposition de remediation
4. Règles de test
En signalant une vulnérabilité, vous vous engagez à :
- Ne pas dégrader la disponibilité du service : pas de DoS, pas de fuzzing agressif, pas de scan massif
- Ne pas exfiltrer de données au-delà du strict minimum nécessaire à la démonstration
- Supprimer immédiatement toute donnée que vous auriez involontairement obtenue
- Ne pas modifier ni supprimer de contenu qui ne vous appartient pas
- Ne pas interagir avec des tiers (clients, prospects, partenaires) via nos systèmes
- Attendre notre autorisation avant toute divulgation publique (voir délais section 6)
5. Safe Harbor — engagement de non-poursuite
🛡️ Notre promesse
Tout chercheur agissant de bonne foi et dans le respect des règles énoncées en section 4 :
- Ne fera l'objet d'aucune poursuite civile ou pénale de la part de MEDERI CONSULTING
- Ne sera pas signalé aux autorités ni à son employeur
- Sera considéré comme autorisé au sens de l'article 323-1 du Code pénal (accès frauduleux à un STAD) tant qu'il reste dans le périmètre et les règles ci-dessus
Cette garantie est alignée sur les recommandations de l'ANSSI (guide divulgation coordonnée des vulnérabilités) et les pratiques standards de l'industrie (bug bounty non rémunéré).
6. Nos engagements de réponse
| Étape | Délai maximum |
| Accusé de réception du rapport | 72 heures (jours ouvrés) |
| Premier diagnostic & validation de la vulnérabilité | 7 jours ouvrés |
| Retour détaillé sur l'analyse et le plan de remediation | 15 jours ouvrés |
| Correctif déployé en production (criticité Critique / Haute) | 30 jours |
| Correctif déployé en production (Moyenne / Basse) | 90 jours |
| Autorisation de divulgation publique | Après déploiement + accord mutuel, délai de grâce : 90 jours max |
7. Remerciements — Hall of Fame
Nous ne proposons pas de bug bounty monétaire (MEDERI CONSULTING est une petite structure). En revanche, avec votre accord :
- Votre nom (ou pseudo) est ajouté à notre Hall of Fame ci-dessous
- Un message de remerciement public sur LinkedIn (profil de Christophe Moisan)
- Une attestation nominative utilisable dans votre CV / portfolio pro
- Pour les découvertes majeures : un article de blog dédié sur notre blog co-signé avec vous
Hall of Fame
— En attente de son premier contributeur. Peut-être vous ?
8. Divulgation publique
Nous croyons à la transparence responsable. Une fois la vulnérabilité corrigée :
- Vous êtes libre de publier techniquement la faille (blog, conférence, CVE) après notre autorisation écrite
- Nous apprécions un délai de 30 jours supplémentaires post-correctif pour laisser les correctifs se propager (caches, CDN)
- Si vous demandez un numéro CVE, nous nous chargeons de la coordination avec MITRE ou le CERT-FR
9. Références normatives