Dernière mise à jour A domain ordered with hosting is checked, priced and registered

Sécurité

PNLCS gère la facturation, les identifiants des clients et les intégrations de paiement de véritables hébergeurs. Un défaut de sécurité peut toucher les factures, les données clients et les paiements.

Après votre signalement

Merci de ne pas ouvrir d’issue, de discussion ou de fil de forum public pour un problème de sécurité.

À quoi vous attendre

  1. Sous 48 heures

    Accusé de réception

    Vous recevez une confirmation de réception du signalement.

  2. Sous 5 jours ouvrés

    Tri

    Une première évaluation et un niveau de gravité.

  3. Chaque semaine

    Points d’avancement

    Plus tôt pour les problèmes critiques.

  4. 14 jours en général

    Correctif publié

    Pour les problèmes critiques, à compter de la confirmation.

  5. 90 jours

    Divulgation

    Le délai par défaut, négociable.

Dans le périmètre

  • L’application : espace d’administration, espace client, API, workers de file d’attente, tâches planifiées
  • Authentification, rôles, sessions et jetons
  • Intégrations de passerelles de paiement, de bureaux d’enregistrement et de serveurs
  • Gabarits et vues des thèmes par défaut
  • Scripts d’installation et de mise à jour publiés depuis le dépôt

Hors périmètre

  • Attaques nécessitant un accès physique ou équivalent à root
  • Défauts dans des paquets tiers (signalez-les en amont)
  • Self-XSS, ou en-têtes manquants sans véritable vecteur d’attaque
  • Résultats de scanners automatiques sans impact démontré
  • Les instances de démo et de sandbox gérées par Panelica
  • Les forks et les copies modifiées

Protections intégrées

Ce que fait PNLCS pour protéger une installation, et ce que vous devez vérifier après l’installation.

Liste de contrôle de sécurité
Accès par rôle
Plus de 45 permissions fines pour le personnel.
Authentification à deux facteurs
Pour le personnel et les clients, avec des codes de récupération pour le personnel.
Limitation de débit
Connexion, 2FA, réinitialisation de mot de passe et renvoi d’e-mails.
Journal d’activité
Chaque action d’administration est enregistrée.
Outils d’hébergement cloisonnés
Chaque action sur les fichiers, le DNS, les tâches cron et les sauvegardes est vérifiée par rapport aux domaines du client.
Provisionnement encadré
Sur Proxmox, PNLCS n’agit que sur les machines qu’il a créées et marquées.

Nous n’avons pas de programme de bug bounty rémunéré, mais les chercheurs peuvent être crédités dans l’avis de sécurité et le journal des modifications. Nous n’engagerons pas de poursuites contre une recherche de bonne foi qui respecte la politique.