Conditions de signalement des vulnérabilités
Dernière mise à jour : septembre 2025
Les présentes Conditions régissent le programme Tanium CNA et Bug Bounty et remplacent les directives et conditions de HackerOne en cas de déclarations contradictoires. Le programme Bug Bounty de Tanium comporte certaines conditions supplémentaires et exigences de champ d’application identifiées ci-dessous. En soumettant une vulnérabilité dans le cadre de l’un ou l’autre programme, vous reconnaissez et acceptez les Conditions suivantes.
Directives de signalement
- Fournissez des rapports détaillés avec des étapes reproductibles. Assurez-vous d’inclure le nom et le numéro de version du produit Tanium impacté, la nature et l’impact du problème suspecté, ainsi que toute preuve associée ou PoC si nécessaire.
- L’ingénierie sociale (par ex., hameçonnage, vishing, smishing) est interdite.
- Faites des efforts de bonne foi pour éviter les violations de la vie privée, la destruction des données et l’interruption ou la dégradation de notre service. Interagissez uniquement avec les comptes que vous possédez ou avec la permission explicite du titulaire du compte.
- Détruisez en toute sécurité toutes les informations confidentielles que vous avez obtenues.
- Vous accordez à Tanium tous les droits nécessaires aux rapports.
- Vous avez lu et accepté la Politique de divulgation des vulnérabilités de Tanium et reconnaissez que Tanium conserve toute discrétion pour interpréter et appliquer les conditions du programme, y compris l’éligibilité ou la modification des récompenses du programme par toute personne.
- Vous avez le pouvoir de participer à ce programme et que vous avez obtenu de votre employeur toutes les autorisations nécessaires pour recevoir les prix attribués, et que ce faisant, vous êtes en conformité avec toutes les lois, réglementations et politiques de votre employeur concernant l’acceptation de toute récompense.
Hors du champ d’application
Lorsque vous signalez des vulnérabilités, veuillez prendre en compte le scénario d’attaque/l’exploitabilité et l’impact du bug sur la sécurité. Par exemple, les problèmes suivants sont considérés comme hors du champ d’application :
- Clickjacking sur des pages sans actions sensibles.
- CSRF non authentifié/déconnexion/connexion.
- Meilleures pratiques de configuration manquantes sans preuve de concept fonctionnelle.
- Attaques par déni de service (DoS) contre nos propriétés Web.
- Techniques de spam ou d’ingénierie sociale.
- Contenu Tanium Labs.
- Vulnérabilités dans les intégrations Tanium tierces, y compris les applications, services ou sensors.
- Les vulnérabilités qui ne sont exploitables que si quelqu’un mal configuré, configure ou déploie intentionnellement nos produits de manière non sécurisée.
- Vulnérabilités dans les implémentations génériques de technologies ou de bibliothèques que nous mettons en œuvre. Dans certains cas, Tanium exploite des technologies tierces de manière limitée pour mettre en œuvre nos solutions. Les vulnérabilités dans les mises en œuvre génériques de technologies tierces sont hors du champ d’application, sauf si une vulnérabilité est déterminée comme existe dans la mise en œuvre de Tanium.
Sphère de sécurité
Toute activité menée conformément à la présente politique sera considérée comme une conduite autorisée par Tanium. Si une action en justice est initiée par un tiers à votre encontre dans le cadre d’activités menées en vertu de la présente politique, nous prendrons des mesures pour informer que vos actions ont été menées conformément à la présente politique.
Directives de signalement des primes de bogues
Les vulnérabilités soumises via le programme Bug Bounty de Tanium sont également soumises aux directives de signalement supplémentaires suivantes :
- Si le rapport n’est pas suffisamment détaillé pour reproduire le problème, le problème ne sera pas éligible à une récompense.
- Soumettez une vulnérabilité par rapport, sauf si vous devez enchaîner les vulnérabilités pour fournir un impact.
- Lorsque des doublons se produisent, nous attribuons uniquement le premier rapport qui a été reçu (à condition qu’il puisse être entièrement reproduit).
- Plusieurs vulnérabilités causées par un problème sous-jacent se verront attribuer une prime.
- La participation au programme de Tanium ne crée pas de relation d’emploi.
Champ d’application de la prime de bug
Les ressources suivantes entrent dans le champ d’application de Bug Bounty :
- Toute vulnérabilité incluse dans le périmètre CNA Tanium
- Domaines spécifiques au client liés à l’instance client « bugbounty ». Il s’agit de
- bugbounty.cloud.tanium.com
- bugbounty-api.cloud.tanium.com
- portal.bugbounty.cloud.tanium.com
- Tout site Web public sur le domaine tanium.com (par ex. tanium.com, developer.tanium.com, docs.tanium.com) qui n’est pas explicitement lié à un client spécifique.
Les ressources suivantes sont hors du champ d’ application pour le test Bug Bounty :
- Ressources hébergées dans le cloud Tanium ou sur site appartenant à un client Tanium spécifique. Cela inclut tous les domaines correspondant aux modèles suivants :
- *.cloud.tanium.com
- *-api.cloud.tanium.com
- portail.*.cloud.tanium.com
Récompenses de primes de bug
Nos récompenses sont basées sur divers facteurs, notamment la gravité selon la norme CVSSv3 (Common Vulnerability Scoring Standard) et l’actif impacté. Veuillez noter qu’il s’agit de directives générales, et que les décisions de récompense sont à la discrétion de Tanium.
Les personnes suivantes peuvent ne pas être éligibles à certaines récompenses, y compris des récompenses monétaires :
- Les employés et sous-traitants de Tanium, ainsi que tout autre travailleur fournissant des services pour Tanium.
- Les employés et sous-traitants des clients Tanium ou des clients en attente, et tout autre travailleur fournissant des services pour un client Tanium ou un client en attente qui identifient une vulnérabilité dans le cadre de leurs responsabilités professionnelles normales.
- Résidents de tous les pays sous embargo et sanctionnés promulgués par le gouvernement des États-Unis, qui comprennent actuellement Cuba, l’Iran, la Corée du Nord, la Syrie, la Russie, la Biélorussie et certaines régions couvertes d’Ukraine et tout autre ressortissant spécialement désigné identifié par le Bureau américain de contrôle des avoirs étrangers, tel que mis à jour de temps à autre.
- Les membres de la famille immédiate ou les personnes résidant dans le même foyer que l’une des personnes décrites ci-dessus.
Merci d’avoir contribué à assurer la sécurité de Tanium et de nos utilisateurs !
