Politique de sécurité.
DXPR s’engage pour la sécurité de ses produits et des données que nos clients nous confient. Cette politique décrit comment nous traitons les vulnérabilités de sécurité.
Divulgation responsable
Nous accueillons les signalements des chercheurs en sécurité et de la communauté. Si vous pensez avoir trouvé une vulnérabilité dans un produit DXPR, signalez-la de façon responsable pour que nous puissions l’examiner et la traiter avant toute divulgation publique.
Signaler une vulnérabilité
Envoyez votre signalement à security@dxpr.com. Incluez une description de la vulnérabilité, les étapes pour la reproduire et l’impact potentiel. Si possible, fournissez une preuve de concept. Nous acceptons les signalements en anglais et en néerlandais.
Délais de réponse
Nous accusons réception sous deux jours ouvrés et fournissons une première évaluation sous cinq jours ouvrés. Les vulnérabilités critiques sont prioritaires et peuvent recevoir une réponse plus rapide. Nous vous informerons de notre avancement et coordonnerons avec vous le calendrier de divulgation.
Versions prises en charge
Des correctifs de sécurité sont fournis pour la version stable actuelle de chaque produit DXPR. Les anciennes versions en fin de vie ne sont pas éligibles aux correctifs. Nous recommandons vivement à tous les clients de garder leurs installations à jour.
- DXPR Builder : version stable actuelle sur drupal.org
- DXPR Theme : version stable actuelle sur drupal.org
- DXPR CMS : version stable actuelle sur drupal.org
- DXPR Cloud (app.dxpr.com) : toujours à jour
Format des avis de sécurité
Quand une vulnérabilité est confirmée et corrigée, nous publions un avis de sécurité avec une description du problème, les versions affectées, le niveau de gravité (selon le système de notation des avis de sécurité Drupal) et le chemin de mise à niveau recommandé. Les avis sont publiés sur drupal.org/security et sur le blog DXPR.
Portée
Cette politique s’applique à DXPR Builder, DXPR Theme, DXPR CMS et la plateforme DXPR Cloud. Les intégrations tierces et les vulnérabilités du cœur Drupal relèvent des politiques de leurs mainteneurs respectifs. En cas de doute sur la portée, signalez le problème et nous déterminerons le responsable.
Protection contre les poursuites
Nous n’engagerons aucune action en justice contre les chercheurs qui suivent cette politique et agissent de bonne foi. Nous vous demandons de ne pas accéder aux données d’autres utilisateurs ni les modifier, de ne pas perturber nos services, et de ne pas divulguer publiquement vos découvertes avant que nous ayons eu une possibilité raisonnable de les traiter.