Aller au contenu principal
NewChargeback Protection + Fee Intelligence for high-volume merchants. Get a savings analysis and a review of your dispute handling.See how it works
Détails

Chargeback Protection + Fee Optimization

See how it works: high-volume merchants get automated dispute evidence, interchange optimization, and real-time savings visibility.

See how it works

La présente politique est la voie à suivre pour signaler à RapidCents une faille de sécurité dans l’un de ses produits. Elle énonce ce que vous pouvez tester, ce que vous ne devez pas tester, la protection juridique que RapidCents accorde aux recherches menées de bonne foi dans son cadre, la façon de transmettre un signalement et ce que RapidCents fera une fois qu’elle l’aura reçu. Elle s’adresse aux chercheurs en sécurité, mais elle vise quiconque découvre une vulnérabilité, y compris un commerçant ou un client qui la découvre par hasard.

1. Raison d’être de la présente politique

L’article 8 de la Déclaration de sécurité décrit les tests que RapidCents effectue sur son propre environnement. Rien de cela n’écarte la possibilité qu’une personne de l’extérieur découvre quelque chose la première.

La suite dépend alors de deux choses : l’existence d’une voie de signalement claire et une raison crédible de croire que l’emprunter ne se retournera pas contre soi. À défaut, il ne reste qu’à se taire, à publier ou à vendre. La présente politique indique où se situe la limite, s’engage à l’article 4 à ce que RapidCents ne se retourne pas contre vous si vous la respectez, et précise à l’article 10 ce que vous obtenez en retour. La compromission soupçonnée de votre propre compte marchand est tout autre chose, dans un délai bien plus court : voir l’article 13.

2. Ce que vous pouvez tester

La présente politique vise la plateforme RapidCents telle que la définit l’article 1 de la Déclaration de sécurité : la passerelle de paiement, le checkout hébergé, les liens de paiement, Rapid.js et les composants intégrés, le tableau de bord marchand, le terminal virtuel, la facturation et la facturation récurrente, les logiciels de point de vente, les terminaux fournis par RapidCents, ainsi que les API, les trousses SDK et les webhooks qui y donnent accès. Elle vise aussi les sites Web publics à rapidcents.com dans les trois versions linguistiques publiées. Le portail de soutien à help.rapidcents.com repose sur une plateforme de soutien tierce : ce que RapidCents peut y autoriser, c’est son propre contenu et sa propre configuration, et rien de plus; la plateforme sous-jacente appartient à son fournisseur, et l’exclusion des tiers prévue à l’article 3 la régit.

Les noms d’hôtes et les points de terminaison changent plus souvent qu’une page juridique publiée; la présente politique n’en fige donc pas la liste. La liste à jour des domaines, des noms d’hôtes et des points de terminaison d’API visés est tenue par l’équipe de sécurité de RapidCents et fournie sur demande à [email protected]. Considérez comme hors portée tout ce qui ne figure ni sur cette liste ni dans le présent texte, et posez la question avant d’y toucher.

Testez dans le sandbox plutôt qu’en production : RapidCents publie un environnement bac à sable pour développeurs avec des cartes de test documentées, et un constat qui y est démontré a la même valeur sans rien coûter à un commerçant. Lorsqu’une vulnérabilité ne peut réellement pas être reproduite hors production, testez sur un compte qui vous appartient, avec le minimum d’interactions, et expliquez dans votre signalement pourquoi le sandbox ne convenait pas. Utilisez votre propre compte et vos propres données, jamais une véritable carte de paiement.

3. Ce que la présente politique ne vise pas

Nous ne pouvons vous autoriser à tester que nos propres systèmes. Le site Web d’un commerçant lui appartient, pas à nous : adressez-vous à lui. Les services tiers appartiennent au tiers.

Les trois premiers éléments ci-dessous n’appartiennent pas à RapidCents, qui ne peut donc les autoriser. Le quatrième relève d’une tout autre voie. Les deux derniers se situent dans la portée définie à l’article 2, mais ne produiront pas de constat. Le dire est plus utile que de vous laisser le découvrir.

  • Le site Web, l’application, les serveurs, le réseau, le personnel ou l’environnement de point de vente propres à un commerçant. L’article 11 de la Déclaration de sécurité et l’article D.2 de la Convention de services les attribuent au commerçant, et RapidCents ne peut autoriser des tests sur un bien qui ne lui appartient pas. L’article 13 indique la marche à suivre.
  • Les services exploités par des tiers, notamment les fournisseurs d’infrastructure infonuagique de RapidCents, les réseaux de cartes, les banques acquéreuses et les composants tiers intégrés dans une page RapidCents. La sécurité physique des centres de données, par exemple, relève des fournisseurs infonuagiques, comme l’indique l’article 5 de la Déclaration de sécurité.
  • Tout bien appartenant à titre personnel à un employé, à un sous-traitant ou à un commerçant de RapidCents : appareil, compte de courriel, réseau domestique ou compte de média social personnels.
  • La compromission soupçonnée ou confirmée de votre propre compte marchand, de vos systèmes ou de vos données de carte. Il s’agit d’un incident plutôt que d’un constat de recherche, et l’article D.2 de la Convention de services vous oblige à aviser RapidCents immédiatement, par courriel à la fois à [email protected] et à [email protected]. Voir l’article 13.
  • Un comportement voulu. Un signalement indiquant que RapidCents refuse les connexions SSLv3, TLS 1.0 et TLS 1.1 décrit ce que l’article 3 de la Déclaration de sécurité présente comme un choix délibéré.
  • Les constats sans incidence de sécurité démontrée : sortie brute d’un outil d’analyse, en-tête absent sans attaque décrite, faiblesse théorique sans voie d’exploitation, problème exigeant que la victime colle elle-même dans son navigateur du code fourni par l’attaquant, ou constat reposant sur un appareil déjà compromis. RapidCents les lit et y répond, mais les classe habituellement à titre informatif.

4. Protection juridique de la recherche menée de bonne foi

Respectez la présente politique et agissez de bonne foi : RapidCents n’intentera aucune poursuite contre vous et considérera votre démarche comme autorisée plutôt que comme un piratage. La liste ci-dessous énonce ce que signifie la bonne foi ici. Elle s’apprécie d’après vos actes, non d’après vos intentions, et non d’après le fait que vous ayez donné ou non votre nom.

Lorsque vous menez des travaux de recherche en sécurité et une divulgation de bonne foi et conformément à la présente politique, RapidCents n’engagera, n’appuiera, n’encouragera ni ne recommandera aucune action judiciaire ou administrative contre vous qui en découle — recours civils comme plaintes aux forces de l’ordre ou à un organisme de réglementation.

Pour que rien ne soit laissé à l’interprétation, RapidCents considérera la recherche menée dans le cadre de la présente politique comme un accès autorisé. Elle ne sera pas considérée comme une tentative d’obtenir un accès non autorisé aux Services ou aux systèmes ou réseaux connexes au sens de l’article B.4(f) de la Convention de services, comme un manquement à toute autre partie de l’article B.4, ni comme un motif de suspension ou de résiliation en vertu de l’article B.5. Lorsque vous possédez légitimement un logiciel RapidCents, son analyse effectuée uniquement pour découvrir et signaler une vulnérabilité en vertu de la présente politique ne sera pas considérée comme un manquement à l’article B.4(c). RapidCents ne soutiendra pas qu’une telle recherche constitue une infraction à l’article 342.1 du Code criminel (Canada), au Computer Fraud and Abuse Act aux États-Unis, ou aux dispositions relatives aux mesures techniques de protection du droit d’auteur applicable.

Si un tiers présente une réclamation contre vous à l’égard d’une activité que RapidCents a confirmée comme visée et menée de bonne foi, RapidCents fera savoir sur demande à ce tiers, à un tribunal ou à un organisme de réglementation que l’activité était autorisée par la présente politique. Ce n’est pas la promesse que la réclamation sera abandonnée, ce qui n’appartient pas à RapidCents.

La bonne foi n’est pas un état d’esprit. C’est un ensemble de conditions, et elles doivent toutes être réunies :

  • Vous êtes resté dans la portée définie à l’article 2 et n’avez fait aucune des choses énumérées à l’article 6.
  • Vous n’avez ni dégradé, ni interrompu, ni déstabilisé les Services, vous n’avez perturbé ni les activités d’un commerçant ni le paiement d’un titulaire de carte, et vous n’avez détruit, modifié ni corrompu les données de personne.
  • Vous n’avez consulté que le minimum de données nécessaire pour démontrer le problème, vous vous êtes arrêté dès qu’il était démontré, et vous n’avez ni extrait, ni conservé, ni communiqué, ni publié ces données, comme l’exige l’article 7.
  • Vous avez signalé à l’adresse indiquée à l’article 8 dès que possible, et avant toute divulgation ailleurs.
  • Vous avez laissé à RapidCents une occasion raisonnable de corriger le problème avant de publier quoi que ce soit, comme le demande l’article 11.
  • Vous n’avez tiré aucun avantage du constat : aucun paiement exigé comme condition de la divulgation, aucune menace de publier ou de vendre, aucun avantage commercial retiré.
  • Vous n’avez utilisé ni véritable carte de paiement, ni compte ou identifiants d’autrui, ni données d’un autre commerçant.
  • Vous n’avez rien laissé derrière vous — aucun accès persistant, compte ajouté, tâche planifiée ni charge utile stockée — et vous avez indiqué ce que vous avez dû créer afin que cela puisse être retiré.
  • Vous avez respecté le droit applicable, et la présente politique lorsqu’elle est plus stricte que la loi.
  • Lorsque vous avez laissé à RapidCents un moyen de vous joindre, vous avez répondu à ses questions de suivi raisonnables sur votre signalement et sur votre méthode. Signaler de façon anonyme ne constitue pas un manquement à cette condition; l’article 8 indique ce que l’anonymat vous coûte à la place.

Chacune des conditions ci-dessus porte sur ce que vous avez fait plutôt que sur qui vous êtes, et aucune n’exige que vous vous identifiiez. Le signalement anonyme est protégé : un signalement transmis depuis une adresse anonyme, ou depuis aucune, relève de la présente protection si la conduite qu’il décrit en relevait. Ce que l’anonymat vous coûte est pratique et non juridique, et l’article 8 le précise — RapidCents ne peut ni vous poser la question qui débloque un tri, ni vous communiquer le dénouement, ni vous créditer au titre de l’article 12. Elle ne peut pas davantage donner à un tiers la confirmation décrite ci-dessus tant qu’elle ignore de qui émanait l’activité; vous identifier plus tard, si vous avez un jour besoin de cette confirmation, vous reste ouvert et n’affaiblit rien de ce qui précède.

La bonne foi s’apprécie d’après vos actes, ce qui explique pourquoi l’article 9 demande les dates, les heures et les adresses sources de vos tests : ils permettent à RapidCents de comparer votre récit à ses propres journaux. Si vous n’êtes pas certain qu’une action envisagée respecte ces conditions, écrivez d’abord à [email protected]. Poser la question avant d’agir constitue en soi une preuve de bonne foi.

5. Les limites de la protection juridique

L’article 4 est un engagement que RapidCents prend quant à sa propre conduite, et il ne lie personne d’autre. Les commerçants, les titulaires de carte, les fournisseurs d’infrastructure infonuagique, les réseaux de cartes, les banques acquéreuses, les organismes de réglementation et les forces de l’ordre ne sont pas parties à la présente politique et conservent les droits qui sont les leurs. Si vos tests touchent un système ou une personne hors du champ de l’article 2, l’article 4 ne vous protège pas de ce côté.

Il ne vous autorise pas à enfreindre la loi ni n’écarte les obligations juridiques de RapidCents. Lorsqu’un événement constitue une compromission de données plutôt que la démonstration d’une faille, RapidCents peut être tenue d’aviser les commerçants concernés, les organismes de réglementation, les banques acquéreuses et les réseaux de cartes, comme le décrit l’article 10 de la Déclaration de sécurité, et rien à l’article 4 n’empêche RapidCents de donner suite à une ordonnance légale ou à une procédure judiciaire.

Il ne vise que les activités effectivement conformes à la présente politique. Lorsque la portée de l’article 2 a été dépassée, qu’un acte visé à l’article 6 a été commis, que de véritables données ont été prélevées au-delà du point de preuve ou qu’une condition de l’article 4 n’a pas été remplie, RapidCents réserve l’ensemble de ses droits et de ceux des parties touchées — la question s’appréciant d’après ce qui a été fait et non d’après la qualification donnée après coup.

Il ne constitue ni un contrat, ni une licence, ni un mandat, ni un partenariat, et ne fait pas de vous un mandataire de RapidCents. Il ne confère aucun droit sur la propriété intellectuelle de RapidCents au-delà de ce qu’énonce l’article 4, ne donne droit à aucun paiement, ne suspend pas les obligations de confidentialité prévues à l’article E.2 de la Convention de services pour quiconque y est déjà assujetti, et ne rend pas libres d’usage ou de publication les renseignements non publics que vous avez rencontrés.

6. Tests interdits

Aucune des pratiques ci-dessous ne relève de la recherche, et s’y livrer vous fait perdre la protection juridique. La plupart nuisent à une personne qui n’a jamais consenti à participer à votre test — un commerçant, un titulaire de carte ou quelqu’un à son bureau.

Chaque interdiction est accompagnée de sa raison d’être, afin que vous puissiez l’appliquer à une situation que la liste n’avait pas prévue.

  • Le déni de service sous toutes ses formes et à toute échelle, y compris les inondations, l’épuisement de ressources et les attaques par complexité algorithmique. Une plateforme de paiement hors service, ce sont des commerçants qui ne peuvent encaisser et des titulaires de carte qui ne peuvent payer, et ni les uns ni les autres n’ont consenti à votre test; l’article B.4(e) de la Convention de services interdit de perturber le rendement des Services.
  • L’analyse automatisée qui dégrade le service, et la création en masse de comptes, de transactions, de factures, de liens, de billets ou de messages. Du volume dirigé contre un système de paiement en service est indiscernable d’une attaque tant que quelqu’un n’a pas passé la nuit à établir le contraire. Limitez votre débit, respectez les limites d’API fixées en vertu de l’article B.3 de la Convention de services et convenez d’abord de toute opération à grande échelle avec [email protected].
  • L’ingénierie sociale sous toutes ses formes et à l’égard de quiconque — personnel, sous-traitants, commerçants, leur personnel, clients ou titulaires de carte — y compris l’hameçonnage sous toutes ses formes, l’hameçonnage vocal ou par message texte, le prétexte, l’appâtage, l’usurpation d’identité et toute tentative d’obtenir d’une personne un mot de passe, un code à usage unique ou la récupération d’un compte. Personne ne peut consentir à un test dont on ne lui a jamais parlé, et le préjudice causé par un prétexte réussi retombe sur elle personnellement. L’article 11 de la Déclaration de sécurité indique aux commerçants que RapidCents ne demandera jamais un mot de passe ni un code à usage unique; vous ne devez pas le faire non plus.
  • Les attaques et tentatives d’accès physiques : entrer ou tenter d’entrer dans les locaux de RapidCents ou dans un centre de données, la filature à une porte, l’accès obtenu par ruse à une réception, la fouille de rebuts, ou le fait d’altérer, d’ouvrir ou de substituer un terminal de paiement en la possession d’un commerçant. La sécurité physique des centres de données relève des fournisseurs infonuagiques de RapidCents et n’est pas la sienne à autoriser, et un terminal entre les mains d’un commerçant est sous la garde de celui-ci en vertu de la Convention de services.
  • Le pollupostage et les messages non sollicités, y compris tout test qui envoie des messages à des personnes qui ne les ont pas demandés. La Loi canadienne anti-pourriel régit les messages électroniques commerciaux envoyés depuis ou vers le Canada, et les États-Unis imposent des exigences équivalentes; un tel test est donc un problème juridique pour vous avant d’être un constat pour RapidCents.
  • L’injection de contenu que d’autres personnes verront. Les charges utiles de test laissées dans des champs visibles par les commerçants, dans des factures, des liens de paiement, des descripteurs de relevé, des billets de soutien ou des enregistrements du tableau de bord sont lues par du personnel et par des commerçants qui ignorent qu’un test est en cours. Désignez clairement vos données de test et retirez-les.
  • L’accès, la modification, l’extraction ou la destruction de véritables données de titulaires de carte ou de renseignements personnels d’autrui — la limite autour de laquelle est construit le reste de la présente politique, énoncée intégralement à l’article 7.
  • L’utilisation d’une véritable carte de paiement pour tester en production, et toute tentative de déplacer, de détourner, de capter ou de retenir des fonds. Les mouvements de fonds se démontrent dans le sandbox avec des cartes de test documentées; un constat démontré en déplaçant de l’argent réel est un événement différent qui porte un autre nom.
  • L’accès à un compte, à un commerçant ou à un locataire qui n’est pas le vôtre, ou la poursuite de l’exploration dans les données d’un tiers une fois l’accès intercompte démontré. La démonstration constitue le constat; ce qui se trouve au-delà, ce sont les dossiers d’affaires de quelqu’un.
  • Le téléversement ou la transmission de vers, de virus, de maliciels, de rançongiciels ou de tout code destructeur, ce que l’article B.4(h) de la Convention de services interdit purement et simplement, ainsi que l’installation ou l’abandon d’un accès persistant.
  • Le fait de subordonner la divulgation à un paiement, ou de menacer de publier ou de vendre un constat à défaut de paiement. Il s’agit d’extorsion et non de recherche; l’article 12 précise le sort réservé à un signalement transmis de cette façon.

7. Données réelles : arrêtez-vous à la preuve

Dès l’instant où vous voyez les données d’autrui, votre démonstration est faite. Prenez une capture d’écran avec les données masquées, arrêtez-vous et avisez-nous. En prendre davantage n’ajoute rien à la preuve : c’est une atteinte, et elle porte votre nom.

Si vos tests vous donnent accès à des données de titulaires de carte, à des renseignements personnels, à des identifiants ou à des renseignements commerciaux confidentiels appartenant à RapidCents, à un commerçant, à un titulaire de carte ou à toute autre personne, arrêtez-vous là. Le fait que vous ayez pu y accéder constitue le constat. Tout ce qui suit relève de la collecte et transforme un signalement de bonne foi en un événement que RapidCents pourrait devoir traiter comme une atteinte aux mesures de sécurité, avec des obligations d’avis pour RapidCents et un risque juridique pour vous.

Le minimum, c’est le minimum : un enregistrement plutôt qu’une table, une capture d’écran aux valeurs masquées plutôt qu’une copie de la page, un identifiant ou un décompte plutôt que le contenu, les premiers et derniers chiffres plutôt qu’un numéro de carte. N’exécutez pas de requête retournant des données en masse pour établir le nombre d’enregistrements exposés — indiquez l’ampleur que vous croyez en cause et laissez RapidCents la confirmer à partir des journaux décrits à l’article 6 de la Déclaration de sécurité. N’enregistrez, ne téléchargez, ne copiez, n’imprimez, ne conservez, ne communiquez, ne publiez ni ne téléversez aucune de ces données, ni dans votre signalement ni ailleurs, y compris dans un billet de blogue, un système de suivi ou un service de partage de texte tiers, ou tout service d’intelligence artificielle ou autre service en ligne qui traite ce que vous lui confiez. Si vous en aviez pris copie avant de lire ceci, dites-le et précisez ce que vous avez prélevé; ne le supprimez pas tant que RapidCents n’a pas confirmé disposer de ce qu’il lui faut, puis supprimez-le de façon sécurisée et confirmez-le par écrit.

L’article 2 de la Déclaration de sécurité consigne que RapidCents ne conserve jamais les codes de vérification de carte, les PIN, les données de puce EMV ni les données complètes de piste magnétique. Si vous croyez avoir trouvé l’un de ces éléments dans un stockage, un journal, un corps de réponse ou une sauvegarde, il s’agit d’un signalement de gravité élevée que RapidCents veut recevoir immédiatement : dites-le dès la première ligne et n’en conservez aucune copie.

Les renseignements personnels sont encadrés partout où la présente politique est lue. Les traiter sans autorisation met en jeu la Loi sur la protection des renseignements personnels et les documents électroniques au Canada, la Loi sur la protection des renseignements personnels dans le secteur privé telle que modifiée par la Loi 25 au Québec, les Personal Information Protection Acts de l’Alberta et de la Colombie-Britannique, ainsi que les lois d’État complètes en matière de vie privée aux États-Unis. Ces obligations vous incombent autant qu’à RapidCents dès que les données sont entre vos mains. Les renseignements personnels que vous transmettez à RapidCents sont traités conformément à la politique de confidentialité de RapidCents et ne sont pas conservés plus longtemps que ne l’exigent l’enquête, la correction et les obligations juridiques de RapidCents.

8. Comment signaler

Écrivez à [email protected], en anglais ou en français, comme il vous plaira; nous répondrons dans la même langue. N’inscrivez dans le message le numéro de carte ni les renseignements personnels de personne.

Transmettez le signalement par courriel à [email protected] — la personne-ressource en sécurité que RapidCents publie déjà et l’adresse nommée à l’article D.2 de la Convention de services. Inscrire les mots Vulnerability report dans l’objet est utile.

  • Les signalements sont acceptés en anglais et en français, et RapidCents répondra dans la langue que vous utilisez. Employez celle où vous êtes le plus précis.
  • Transmettez un signalement par problème : deux constats sans lien dans un même courriel sont triés à la vitesse du plus lent.
  • Ne signalez pas par le portail de soutien à help.rapidcents.com, par un billet de soutien ou une demande commerciale, par les médias sociaux, ni à un employé en particulier. Une vulnérabilité qui dort dans une file de soutien est une vulnérabilité que personne ne trie.
  • Si vous devez transmettre le signalement de façon chiffrée, indiquez-le dans votre premier message sans le détail technique, et RapidCents conviendra avec vous d’un canal sécurisé avant l’envoi. N’envoyez pas de détails en clair en présumant qu’un canal existe.
  • Les signalements anonymes sont acceptés et font l’objet d’une enquête. La protection de l’article 4 vise la conduite et non l’identité, elle couvre donc toujours ce que vous avez fait — mais si RapidCents ne peut vous joindre, elle ne peut confirmer que votre activité était visée, poser la question qui débloque un tri, vous communiquer le dénouement ni vous créditer au titre de l’article 12.
  • N’incluez pas dans le signalement lui-même de véritables données de titulaires de carte, d’identifiants ou de renseignements personnels d’autrui; l’article 7 explique quoi transmettre à la place.
  • Si vous signalez une compromission active et en cours plutôt qu’une faille latente, dites-le clairement dès la première ligne. Cela change la façon dont le signalement est traité dès son arrivée.

9. Contenu d’un signalement utile

L’écart entre un signalement trié en une journée et un signalement trié en deux semaines tient presque toujours à ceci : la personne qui le lit peut-elle reproduire le problème sans devoir vous écrire?

  • Le produit ou la surface visés, ainsi que l’URL, le point de terminaison, la méthode d’API ou l’écran exacts.
  • La date, l’heure et le fuseau horaire de vos tests, ainsi que les adresses IP sources utilisées. Cela permet à RapidCents de retrouver votre activité dans les journaux décrits à l’article 6 de la Déclaration de sécurité et de la distinguer d’une véritable attaque.
  • Le compte, l’identifiant de commerçant ou les données de test utilisés, et si vous étiez dans le sandbox ou en production.
  • Une description de la vulnérabilité et de la catégorie à laquelle elle appartient, dans vos mots plutôt que dans ceux d’un outil.
  • Les étapes de reproduction, dans l’ordre, assez précises pour qu’une autre personne puisse les suivre sans deviner, y compris les requêtes et les réponses nécessaires.
  • Une démonstration de faisabilité : le strict minimum requis pour démontrer le problème, avec masquage des données réelles, comme l’exige l’article 7.
  • Ce qu’un attaquant pourrait obtenir et ce qu’il lui faudrait pour y parvenir — un prérequis, une position privilégiée, une interaction de l’utilisateur, une configuration particulière.
  • Les outils utilisés et leur configuration lorsque celle-ci influe sur le résultat.
  • Tout ce que vous avez créé, modifié ou laissé derrière vous, afin que cela puisse être retrouvé et retiré.
  • Si vous avez divulgué le problème à quelqu’un d’autre ou comptez le faire, et tout délai que vous vous êtes fixé — dès le départ, plutôt qu’au troisième échange.
  • Comment vous joindre, et la langue dans laquelle vous souhaitez recevoir la réponse.

Les captures d’écran et une courte vidéo aident. La sortie brute d’un outil d’analyse, à elle seule, généralement pas : elle décrit ce qu’un outil a dit plutôt que ce qu’un attaquant pourrait faire, et l’article 3 explique pourquoi un tel signalement est habituellement classé à titre informatif.

10. Ce qui se passe après votre signalement

Nous accusons réception, nous tentons de reproduire le problème, nous vous disons s’il est visé et quelle en est la gravité, nous le corrigeons et nous vous informons une fois la correction faite. Chaque signalement obtient une décision, y compris ceux auxquels nous ne donnerons pas suite — et nous vous en expliquons la raison.

Aucun des engagements ci-dessous n’est exprimé en nombre fixe d’heures : un accusé de réception promis selon un délai auquel RapidCents ne s’est pas engagée sur le plan opérationnel vaudrait moins pour vous qu’un engagement qu’elle tiendra réellement.

  • Accusé de réception. RapidCents confirmera la réception à l’adresse d’où vous avez écrit, rapidement et sans attendre la fin du tri. Si aucun n’arrive, retransmettez. Si un signalement retransmis demeure sans réponse, RapidCents vous ouvre par la présente politique la voie d’escalade que l’article A.6 de la Convention de services réserve aux commerçants, que vous en soyez un ou non : soulevez la question auprès du soutien à help.rapidcents.com, à [email protected] ou au +1 (844) 957-2743, et si l’affaire n’est ni réglée ni officiellement close dans les quatorze jours ouvrables, portez-la à [email protected] en joignant les échanges antérieurs. Cette voie existe pour qu’un signalement ne puisse pas disparaître.
  • Tri. L’équipe de sécurité tentera de reproduire le problème, déterminera s’il est visé par l’article 2 et en évaluera la gravité d’après ce qu’un attaquant pourrait réellement obtenir — l’incidence sur les données de titulaires de carte, les fonds, les comptes marchands et la disponibilité. RapidCents pourra poser des questions et vous demande d’y répondre; un signalement impossible à reproduire, dont l’auteur ne répond pas, finit par être classé comme non reproductible.
  • Correction. Les correctifs passent par le processus de gestion des changements décrit à l’article 7 de la Déclaration de sécurité et sont priorisés selon la gravité plutôt que selon l’ordre d’arrivée des signalements. Lorsqu’une vulnérabilité est majeure, l’article 5 de la Déclaration de sécurité décrit la pratique que suit RapidCents : les correctifs sont appliqués sans délai.
  • Suivi. RapidCents vous informera aux moments où il y a quelque chose à dire — problème reproduit ou non, portée et gravité établies, correctif déployé — plutôt que selon un calendrier de courriels d’état sans contenu. Demandez un point d’avancement à tout moment et vous en obtiendrez un honnête.
  • Une décision. Chaque signalement visé obtient un dénouement et vous en serez informé : corrigé, atténué, accepté comme risque avec motifs à l’appui, doublon, hors portée, ou non reproductible. La décision de ne pas donner suite demeure une décision, et le motif vous sera communiqué. Lorsqu’un problème est un doublon, c’est le premier signalement qui en est considéré comme le signalement.
  • Aucune condition. RapidCents n’exigera pas que vous signiez une entente de confidentialité, ni que vous acceptiez d’autres conditions, comme condition pour transmettre un signalement, obtenir une réponse ou connaître le dénouement.

Lorsqu’une vulnérabilité a touché les données ou les comptes de commerçants, ce que RapidCents notifie et à qui relève de son processus de réponse aux incidents plutôt que de la présente politique : l’article 10 de la Déclaration de sécurité prévoit que RapidCents avise sans délai indu les commerçants concernés et transmet les avis aux organismes de réglementation, aux banques acquéreuses et aux réseaux de cartes selon ce qu’exigent la loi et les Règles des réseaux.

11. Divulgation coordonnée et publication

Avisez-nous d’abord et attendez, s’il vous plaît, que le correctif soit en place avant de publier. Ensuite, publiez — en excluant simplement tout ce qui appartient à un commerçant ou à un titulaire de carte.

Signalez d’abord à RapidCents, et avant toute divulgation ailleurs. L’article 10 de la Déclaration de sécurité l’indique déjà; c’est répété ici parce que c’est la demande qui compte le plus.

RapidCents vous demande de ne pas publier, démontrer ni rendre publics de quelque façon les détails d’une vulnérabilité tant qu’elle n’a pas été corrigée et que RapidCents ne vous a pas confirmé qu’elle est corrigée ou atténuée. Une attaque fonctionnelle contre une plateforme de paiement, publiée avant l’existence d’un correctif, est remise intacte à quiconque s’intéresse à l’argent des commerçants, et ceux qui en paient le prix sont des commerçants et des titulaires de carte qui n’ont pris aucune part à la décision de publier.

Il s’agit d’une demande et non d’un embargo indéfini. RapidCents vous indiquera quand elle prévoit avoir déployé un correctif plutôt que de laisser un signalement ouvert sans horizon, s’entendra avec vous sur le calendrier et expliquera ses motifs si la correction prend plus de temps que vous ne le jugez raisonnable. Si vous comptez publier après le correctif, RapidCents demande à voir le texte à l’avance afin de corriger les erreurs factuelles et de s’assurer que rien n’y identifie un commerçant, un titulaire de carte ou une autre partie. RapidCents ne revendique pas le droit d’approuver ce que vous écrivez, d’exiger des modifications de fond ni d’empêcher la publication d’un compte rendu exact d’un problème corrigé.

Ce que vous publiez ne doit contenir ni données de titulaires de carte, ni renseignements personnels, ni identifiants de connexion, ni identifiants internes, ni renseignements commerciaux confidentiels appartenant à RapidCents ou à un commerçant; l’article E.2 de la Convention de services régit les renseignements confidentiels pour quiconque y est déjà assujetti. Publier les données d’autrui place la divulgation hors du champ de la présente politique et, du même coup, hors de la protection de l’article 4, à quelque moment que ce soit et qu’un correctif ait été déployé ou non. Publier la vulnérabilité elle-même ne vous fait perdre la protection que si vous avez publié sans avoir laissé à RapidCents une occasion raisonnable de corriger le problème, condition énoncée à l’article 4 et seule condition de délai que le présent article fait respecter. Attendre que RapidCents confirme la correction est la demande; l’occasion raisonnable de corriger est la condition, et RapidCents ne traite pas un retard qui lui est imputable comme un manquement de votre part. Lorsque RapidCents publie son propre avis de sécurité, elle crédite la personne l’ayant signalé selon les modalités convenues au titre de l’article 12.

12. Reconnaissance et absence de programme de primes

Nous ne payons pas les signalements de vulnérabilités. Il n’existe aucun programme de primes. Ce que vous obtenez, c’est une vraie réponse, une vraie correction et une mention publique si vous la souhaitez.

RapidCents n’exploite pas actuellement de programme rémunéré de primes aux bogues. Il n’existe ni barème de récompenses, ni paiement pour un signalement, ni plateforme de primes. La présente politique est une voie de divulgation et non un bon de commande, et le dire clairement est plus loyal envers vous que de laisser la question en suspens jusqu’après le travail accompli.

Ce que RapidCents offre, c’est un accusé de réception, un véritable tri effectué par des personnes qui tenteront de reproduire votre constat, une décision qui vous sera communiquée, et une mention publique dans tout avis de sécurité que RapidCents publiera sur le problème. La mention est faite avec votre consentement et selon vos modalités — sous votre nom, sous un pseudonyme, ou pas du tout — et si vous ne dites rien, la question vous sera posée avant toute publication.

Si RapidCents met en place un programme de primes à l’avenir, ses modalités seront publiées ici ou à une adresse liée depuis cette page et ne s’appliqueront pas rétroactivement aux signalements déjà transmis. RapidCents peut choisir de reconnaître autrement un signalement exceptionnel, à son entière discrétion; aucun signalement ne crée un droit à un paiement ou à une autre récompense. Exiger un paiement comme condition de la divulgation, ou menacer de publier ou de vendre un constat à défaut de paiement, relève de l’extorsion et non de la recherche : cela sort du champ de la présente politique et de la protection de l’article 4.

13. Commerçants, sites de commerçants et services tiers

Si votre propre compte ou vos données de carte ont été compromis, il s’agit d’un incident et non d’un signalement de recherche : écrivez immédiatement à security@ et à legal@ — sans délai de grâce — et n’effacez rien. Si vous avez trouvé un problème sur le site Web d’un commerçant, avisez le commerçant : il ne nous appartient pas de vous autoriser à le tester.

Si vous êtes commerçant chez RapidCents et que vous savez ou soupçonnez raisonnablement que des données de carte, des identifiants ou des systèmes liés à votre compte marchand ont été compromis, ce n’est pas la bonne voie. L’article D.2 de la Convention de services vous oblige à aviser immédiatement RapidCents de tout incident de compromission de données soupçonné, allégué ou confirmé, quelle qu’en soit la source, y compris celui touchant vos propres fournisseurs de services tiers, en écrivant à la fois à [email protected] et à [email protected]. Ni cet article ni aucun autre document de RapidCents ne vous accorde un nombre d’heures : l’obligation court dès que vous le savez ou le soupçonnez.

Conservez les preuves. L’article D.2 exige que vous ne modifiiez ni ne détruisiez aucun registre s’y rapportant et que vous documentiez fidèlement toute modification apportée. Confinez plutôt que d’effacer : retirez le système touché du réseau, changez les identifiants et les clés d’API, révoquez les sessions actives — mais ne réinstallez pas, n’effacez pas et ne reconstruisez pas, car une enquête judiciaire a besoin précisément de ce qu’une reconstruction propre détruit. L’article D.2 énonce aussi le droit de RapidCents de retenir les services d’un expert judiciaire agréé par une Association et votre obligation de collaborer avec lui.

Si vous avez découvert une vulnérabilité dans le site Web, l’application, l’intégration ou l’environnement de point de vente propres à un commerçant, communiquez avec ce commerçant. RapidCents n’en est ni propriétaire ni maître et ne peut vous autoriser à les tester; ni la présente politique ni sa protection juridique ne s’y étendent — c’est la même frontière que trace l’article 11 de la Déclaration de sécurité pour la sécurité en général et que trace la page sur la conformité PCI pour la validation PCI DSS.

Lorsque le problème semble découler de l’utilisation qu’un commerçant fait d’un produit RapidCents, RapidCents veut en être informée et communiquera avec le commerçant. Ce qu’elle peut faire est limité : elle peut modifier son propre produit, sa documentation et ses réglages par défaut, et exiger du commerçant des renseignements ou des correctifs dans la mesure où l’article F.7 et le reste de la Convention de services le permettent, mais elle ne peut ni tester, ni corriger, ni assumer la responsabilité d’un système exploité par un commerçant. Si votre signalement porte sur un service tiers dont RapidCents dépend ou qu’elle intègre, adressez-le à ce fournisseur selon sa propre politique, seule voie pouvant produire un correctif; avisez également RapidCents, qui transmettra le signalement lorsqu’elle sera en mesure de le faire.

14. Modifications de la présente politique

La présente politique est révisée périodiquement et modifiée lorsque les produits visés changent, lorsque la façon dont RapidCents reçoit et traite les signalements change, ou lorsque le droit applicable à la recherche en sécurité ou aux renseignements personnels change. La date de révision indiquée en tête de page change à chaque modification; la date d’entrée en vigueur change lorsque le fond des engagements change. Un signalement est évalué selon la version en vigueur au moment de sa transmission : une révision ultérieure ne peut donc rétroactivement priver un chercheur d’une protection sur laquelle il s’est fié de bonne foi au moment d’agir.

La présente politique décrit des pratiques et énonce des engagements que RapidCents prend envers la personne qui lui signale une vulnérabilité. Elle ne constitue pas une garantie qu’un produit RapidCents est exempt de vulnérabilités. En cas de divergence entre la présente politique et la Convention de services, cette dernière régit la relation contractuelle entre RapidCents et un commerçant — à une exception près, faute de quoi la présente politique ne promettrait rien à un commerçant. L’article 4 ne modifie pas ce qu’un commerçant doit en vertu de cette convention; il énonce la façon dont RapidCents exercera ses propres droits en vertu de celle-ci, ce qu’il lui appartient de décider. RapidCents ne s’appuie ni sur le présent paragraphe, ni sur la primauté de la Convention de services en général, pour retirer l’article 4 à un chercheur qui est aussi commerçant ou membre du personnel d’un commerçant. Un chercheur qui n’est pas commerçant chez RapidCents n’est pas partie à cette entente, et les engagements de l’article 4 lui sont pris directement par la présente politique.

Les questions sur la présente politique et les demandes visant la liste à jour des domaines et des points de terminaison visés s’adressent à [email protected]. Les avis prévus par la Convention de services vont à [email protected] ou, par la poste avec accusé de réception, à RapidCents Inc., Attention: Legal Department, 515 Consumers Road, unité 210, North York (Ontario) M2J 4Z2, Canada, comme l’exige l’article F.3 de cette entente.

Questions sur ce document

Écrivez à RapidCents Inc., 515 Consumers Road, unité 210, North York (Ontario) M2J 4Z2, ou téléphonez au +1-844-957-2743. Aux États-Unis : 43300 Southern Walk Plaza, #166, Ashburn (Virginie) 20148, ou +1-202-902-6226.