Sécurité
PNLCS gère la facturation, les identifiants des clients et les intégrations de paiement de véritables hébergeurs. Un défaut de sécurité peut toucher les factures, les données clients et les paiements.
Après votre signalement
Merci de ne pas ouvrir d’issue, de discussion ou de fil de forum public pour un problème de sécurité.
À quoi vous attendre
Sous 48 heures
Accusé de réception
Vous recevez une confirmation de réception du signalement.
Sous 5 jours ouvrés
Tri
Une première évaluation et un niveau de gravité.
Chaque semaine
Points d’avancement
Plus tôt pour les problèmes critiques.
14 jours en général
Correctif publié
Pour les problèmes critiques, à compter de la confirmation.
90 jours
Divulgation
Le délai par défaut, négociable.
Dans le périmètre
- L’application : espace d’administration, espace client, API, workers de file d’attente, tâches planifiées
- Authentification, rôles, sessions et jetons
- Intégrations de passerelles de paiement, de bureaux d’enregistrement et de serveurs
- Gabarits et vues des thèmes par défaut
- Scripts d’installation et de mise à jour publiés depuis le dépôt
Hors périmètre
- Attaques nécessitant un accès physique ou équivalent à root
- Défauts dans des paquets tiers (signalez-les en amont)
- Self-XSS, ou en-têtes manquants sans véritable vecteur d’attaque
- Résultats de scanners automatiques sans impact démontré
- Les instances de démo et de sandbox gérées par Panelica
- Les forks et les copies modifiées
Protections intégrées
Ce que fait PNLCS pour protéger une installation, et ce que vous devez vérifier après l’installation.
- Accès par rôle
- Plus de 45 permissions fines pour le personnel.
- Authentification à deux facteurs
- Pour le personnel et les clients, avec des codes de récupération pour le personnel.
- Limitation de débit
- Connexion, 2FA, réinitialisation de mot de passe et renvoi d’e-mails.
- Journal d’activité
- Chaque action d’administration est enregistrée.
- Outils d’hébergement cloisonnés
- Chaque action sur les fichiers, le DNS, les tâches cron et les sauvegardes est vérifiée par rapport aux domaines du client.
- Provisionnement encadré
- Sur Proxmox, PNLCS n’agit que sur les machines qu’il a créées et marquées.
Nous n’avons pas de programme de bug bounty rémunéré, mais les chercheurs peuvent être crédités dans l’avis de sécurité et le journal des modifications. Nous n’engagerons pas de poursuites contre une recherche de bonne foi qui respecte la politique.