Périmètre
Tout ce que notre AS annonce est dans le périmètre, du routeur de bordure aux applications hébergées.
- 85.208.144.0/22Hébergement, services exposés et équipements de bordure en IPv4
- 2a09:8740::/29Hébergement et services exposés en IPv6
- BGP AS35426Détournement de préfixe, fuite de routes, objets RPKI et IRR
- *.nextmap.ioApplications web et API hébergées sur nos préfixes
Hors périmètre
- /28 et /29 déléguésAdresses attribuées à nos clients : leurs systèmes ne nous appartiennent pas
- SaaS tiersMicrosoft 365, AWS et autres services que nous utilisons sans les opérer
Récompenses
Le montant dépend du score CVSS v3.1 retenu au triage et de l'impact démontré. Une chaîne de plusieurs failles avec un scénario d'attaque démontré est majorée de 25 %.
Conditions de paiement
Pour être payé
- Être le premier à signaler la faille. Les doublons ne sont pas récompensés.
- La faille est inédite, dans le périmètre, et nous arrivons à la reproduire.
- Vous avez respecté les règles ci-dessous.
- Vous êtes majeur, non soumis à sanctions internationales, et ni salarié ni prestataire de NXT.
Versement
- Le montant vous est communiqué à la fin du triage.
- Paiement sous 30 jours après validation, par virement SEPA ou PayPal.
- Nous demandons une facture ou une note d'auteur.
Règles
Vous pouvez
- Scanner ports et services jusqu'à 100 requêtes par seconde et par cible.
- Tester nos applications avec vos propres comptes.
- Consulter le minimum de données pour prouver l'impact, puis vous arrêter.
Vous ne pouvez pas
- Faire du déni de service ou des tests de charge.
- Annoncer réellement nos préfixes depuis un autre AS.
- Viser nos équipes par phishing ou ingénierie sociale.
- Copier des données clients.
- Publier une faille avant son correctif sans notre accord écrit. Passé 90 jours, vous êtes libre de publier.
Si vous respectez ces règles, nous considérons votre recherche comme autorisée et n'engagerons pas de poursuites.
Envoyer un rapport
Décrivez la faille, les étapes pour la reproduire et joignez une preuve de concept. Le contact est aussi publié dans /.well-known/security.txt.
Nous accusons réception sous 2 jours ouvrés et donnons la sévérité retenue sous 10 jours ouvrés. Les failles critiques sont corrigées sous 7 jours, les hautes sous 30 jours.