Recherche Wiz · Scanner pour le Bon · Politique

Divulgation coordonnée des vulnérabilités

Comment Wiz Research gère les vulnérabilités découvertes via Scan for Good.

Dernière mise à jour le 27 août 2026
scanforgood@wiz.io

Objectif et portée

Cette politique s’applique aux vulnérabilités découvertes par Wiz Research via Scan for Good dans les logiciels open source et dans les systèmes où les tests sont autorisés.

Il ne couvre pas les rapports externes concernant les produits ou infrastructures de Wiz, qui suivent le processus distinct de divulgation responsable de Wiz.

Autorisation

Les tests se limitent à :

  • les systèmes couverts par une autorisation écrite explicite ;
  • cibles et techniques clairement autorisées par une politique applicable de bonus sur les bugs ou de divulgation de vulnérabilités ; ou
  • un travail coordonné avec un propriétaire d’actifs autorisé, un CERT ou une autorité publique.

Un site web public, une demande, une nomination ou un dossier security.txt n’autorisent pas à eux seuls les tests.

Validation et reporting

  • Wiz Research examine et reproduit un candidat avant qu’il ne soit rapporté.
  • Les rapports sont envoyés en privé à l’organisation concernée ou à un coordinateur approprié.
  • Les rapports incluent le scope concerné, les preuves, l’impact prouvé en toute sécurité, le point d’arrêt et les recommandations de remédiation.
  • Les résultats assistés par l’IA sont identifiés comme tels.
  • Les questions critiques et les preuves d’exploitation active sont rapidement escaladées.

Calendrier de divulgation

Notre modèle par défaut est le modèle Project Zero 90+30 : jusqu’à 90 jours pour rendre un correctif ou une atténuation effective disponible, suivis de 30 jours avant la publication détaillée lorsqu’un correctif est publié dans cette période.

Une période de grâce de 14 jours peut être accordée lorsqu’une correction est attendue peu après la date limite. Pour les vulnérabilités exploitées de manière crédible en nature, la cible est de 7 jours, avec une période de grâce possible de 3 jours.

Nous pouvons accepter une divulgation plus précoce ou ajuster une date limite en fonction de l’impact large sur l’écosystème, de la complexité de la remédiation, des connaissances publiques existantes ou d’une autre raison importante de sécurité.

Limites de validation

Les tests restent dans le champ d’application autorisé et s’arrêtent après le minimum de preuves nécessaires pour expliquer le problème.

  • La validation en lecture seule est la norme par défaut.
  • Pas de déni de service, de tests destructeurs, de persistance ou de collecte de données inutiles.
  • Les écritures contrôlées nécessitent une autorisation explicite et une approbation humaine.
  • Les tests s’arrêtent à des systèmes tiers ou hors champ de vision.

Les identifiants de trafic et les contrôles de désinscription sont publiés sur la page de transparence du balayage.

Publication

Avant la remédiation et la période de divulgation applicable, les informations publiques sont limitées à des contenus généralisés et non exploitables. Nous ne publions pas les identifiants, informations personnelles ou détails qui identifient ou permettent l’exploitation d’une cible non résolue.

Le nom d’une organisation nécessite une approbation séparée. L’approbation de publication n’est pas une condition du support Scan for Good.

Contact

scanforgood@wiz.io

Utilisez cette adresse pour répondre à un signalement, coordonner une remédiation, demander un ajustement du calendrier ou soulever une inquiétude concernant l’activité Scan for Good.