[Édito] Cybersécurité : ne tirez pas sur le messager… et mettez en place security.txt !

Sinon il y a le pare-feu d’OpenOffice

[Édito] Cybersécurité : ne tirez pas sur le messager… et mettez en place security.txt !

Des failles, ça peut arriver à tout le monde même en prenant un maximum de précautions. Aujourd’hui nous parlons de ce qui se passe après : la manière de réagir face à un signalement. Au lieu de vouloir faire peur et de tirer sur le messager, la bonne pratique est d’écouter, remercier, corriger. Rappelons qu’il existe un moyen d’expliquer comment contacter les équipes de manière sure et responsable.

Le 16 janvier à 09h47

Commentaires (22)

votre avatar
Je suis dev, j‘ai fait plein de petits sites. Tous ceux que je monitore ont un security.txt mais ils ne m'ont jamais servis. Une bonne chose, j‘imagine.
votre avatar
C’est à vous : qui a déjà utilisé security.txt ?
Je dois avouer que je ne connaissais pas, donc ça me semble plutôt méconnu puisque je n'ai jamais vu ça passer dans les référentiels sécurité durant mes missions.

Sinon, par rapport aux options de signalement de failles, il existe un entre deux pour l'avoir déjà vu en entreprise : le lanceur d'alerte peut demander une récompense. Je ne met pas ça dans la case du chantage, car pour moi c'est similaire à du "bug bounty" et il n'y a pas eu d'intention malveillante derrière (et, de mémoire, les sommes n'étaient pas exagérées).
votre avatar
Sous-titre approuvé par Albanel.
votre avatar
C'est marrant de voir le security.txt d'Orange et Bouygues pointer vers leurs offres d'emploi :D
votre avatar
Celui d'Infomaniak le fait aussi et pointe aussi vers un programme de Bug Bounty.
votre avatar
Pareil chez Proton, on dirait que c'est courant comme pratique.
Par contre, je vois que la date d'expiration de leur fichier est dépassée. C'est pas sérieux tout ça :non:
votre avatar
Il se passe quoi après l'expiration ?
Rien, d'où l'intérêt de ne pas en mettre ?

Celui de mon boulot a expiré en 2024 :transpi:
Il y a aussi un lien vers la page d'emploi. Faut-il négocier le salaire avant de leur expliquer la faille ? :-D
votre avatar
J'utilise le security.txt mais certains en profitent en envoyant des mails disant qu'une faille de sécurité avait été trouvée sur le site sans en préciser la nature et qu'il faut les recontacter. Après quelques vérifications via des recherches dans Google, c'était des margoulins (même contenu de mail envoyé à plusieurs sites).
Donc méfiez-vous !
votre avatar
L'équipe sécurité a fait ajouter ce fichier statique.
votre avatar
le souci de security.txt, c'est que des idiots l'utilisent pour t'envoyer des """rapports de sécurité""" faits par IA avec des """""failles""""" comme "ftp public accessible sans mot de passe" et autres conneries du genre...
votre avatar
« ftp public accessible sans mot de passe ». C’est pas mal ça :D
C’est dans le même genre que attention, fuite de donnée sur le port 80 quand on fait une demande :o
votre avatar
rigole pas, le dernier mail que j'ai reçu le 12/01 parlait de la faille de sécurité béante du module mod_negotiation d'apache.
à cause de lui, il avait révélé l'existence d'une page /index.php en tapant /index, l'horreur ! :stress:
votre avatar
En soit, ce genre de phishing / spam / faux / whatever est déjà présent même sans puisque les coordonnées de contact sont souvent affichées sur les sites.

Voire quand on est inscrit automatiquement à des newsletters grâce à des scrappings de sites comme linkedin.

Donc ça ne change rien de l'avoir ou pas. Perso je reçois plein de pubs par l'adresse que j'ai implémentée pour le TDM.

C'est même encore plus drôle d'en recevoir sur cette adresse puisqu'elle n'est dispo que via un fichier de policies. La vraie adresse mail dans les mentions légales ne l'est pas !
votre avatar
J'ai fais mettre en place depuis des années (2019 d'après la PR), pour le moment je n'ai que des chercheurs en sécu qui me demande si il existe un programme de bounty ou autre. Remonte des pseudo faille et pas plus.

Donc ça fonctionne, l'email utilisé est systématiquement celui dans le security.txt
votre avatar
Merci pour cet article. On en apprend tous les jours.
votre avatar
Je ne connaissais pas ce security.txt, je vais de ce pas l'implémenter sur tous mes sites à côté de humans.txt, merci 👍🏼
votre avatar
...humans.txt ? Was ist das?
(...Eine fenêtre? :francais: )
votre avatar
Il y a aussi ads.txt 😅
votre avatar
Je viens de trouver, intéressant, merci @Muzikals !
votre avatar
J'ai mis plus d'un mois et demi à trouver comment contacter ameli fr à propos d'un défaut de configuration SSL sur un sous domaine !

Je crois me souvenir que c'est ce fichier qui a fini par me donner le bon contact, et j'ai eu une réponse attentive dans la journée !

En revanche même les adresses mails déclarées chez les Registrars ne fonctionnaient pas ..
votre avatar
Puisqu'il s'agit d'une volonté de communiquer des informations textuelles supplémentaires relatives à un domaine, je m'interroge sur la sur-utilisation systématique de HTTP.

Par ailleurs, des informations de contact sont historiquement présentes dans les informations relatives à un domaine auprès du bureau d'enregistrement, et sont au cœur d'attention depuis des années regardant leur traitement automatisé, notamment parce qu'elles sont disponibles en clair. Cela a d'ailleurs progressivement amené à leur protection d'un accès public…
Il y a 3 types de contact : propriétaire, administrateur & responsable technique. Ne pourraient-ils pas convenir/suffire ?
On repose exactement la même question & recrée exactement les même problèmes via un autre mécanisme… des dizaines d'années plus tard.

Si on tient toujours à inventer créer quelque chose de nouveau, quid de DNS ?
Le champ SOA contient déjà un courriel censé être celui de l'administrateur du domaine.
D'ailleurs, le champ TXT est prévu et largement déjà utilisé pour des informations textuelles supplémentaires, par exemple en remplacement de l'ancien type SPF dédié.
It is tempting, if the only tool you have is a hammer, to treat everything as if it were a nail.
votre avatar
La personnalisation du DNS n'est pas accessible pour tout le monde. Je pense notamment aux sous-domaines plus ou moins gratuits liés à des hébergements.

Mais le HTTP oblige de son côté à avoir un site.

La solution idéal, c'est une combinaison des deux à mon sens.

[Édito] Cybersécurité : ne tirez pas sur le messager… et mettez en place security.txt !

  • 50 nuances de chapeaux

  • C’est pour signaler une fuite… Allo… Allo ?! Allloooooooo…

  • La réponse arrive… d’un cabinet d’avocats

  • Les « difficultés » de signaler des problèmes de cybersécurité

  • Connaissez-vous security.txt pour signaler des vulnérabilités ?

  • C’est à vous : qui a déjà utilisé security.txt ?

Fermer