Politique de divulgation des vulnérabilités de Five9
Nous accueillons favorablement la divulgation responsable des vulnérabilités de sécurité affectant les produits, services et infrastructures de Five9.
Si vous croyez avoir identifié une faille de sécurité, veuillez la signaler à cybersecurity@five9.com. Nous examinons chaque rapport légitime et travaillons avec les chercheurs en vue d'une résolution responsable.
Les contacts de sécurité lisibles par machine sont disponibles via la RFC 9116 :
Dans le champ d'application
Veuillez signaler les vulnérabilités touchant les actifs appartenant à Five9, notamment :
Domaines et sous-domaines appartenant à Five9
Services et infrastructure infonuagiques Five9
API publiques et interfaces pour les développeurs
Applications mobiles (iOS et Android)
Portails clients et interfaces administratives
Autres actifs accessibles sur Internet exploités par Five9
Hors périmètre
Les éléments suivants sont généralement hors du champ d’application :
Services et intégrations tiers
Piratage psychologique (p. ex. hameçonnage, hameçonnage vocal)
Attaques physiques et accès aux installations
Interception / déchiffrement du trafic chiffré
Problèmes de limitation de débit ou de restriction
Enregistrements SPF/DMARC manquants seulement
Self-XSS et autres problèmes à faible impact
Détournement de clic sans impact sur la sécurité
Divulgation de version
Recommandations de meilleures pratiques sans exploitabilité
Comment signaler
Veuillez signaler les failles de sécurité en envoyant un courriel à cybersecurity@five9.com. Nous préférons les courriels chiffrés utilisant notre clé PGP.
Veuillez inclure autant de détails que possible parmi les suivants :
- Actif concerné (URL, IP, nom d'hôte)
- Description de la vulnérabilité
- Étapes à reproduire
- Preuve de concept (PdC)
- Impact et gravité
- Captures d'écran ou journaux
- Horodatages
- Adresse IP source (le cas échéant)
- Si les données client ont été consultées (O/N)
- Toute autre information pertinente
Si vous avez des questions à savoir si un élément est inclus dans le champ d'application, veuillez nous envoyer un courriel avant de procéder aux tests.
Sphère de Sécurité
Five9 s'engage à soutenir la recherche responsable en matière de sécurité. Conformément à cette politique :
- Nous n'engagerons aucune action en justice contre les chercheurs agissant de bonne foi dans le cadre de cette politique
- Veuillez ne pas effectuer d'actions susceptibles de dégrader la disponibilité du service ou d'avoir une incidence sur les autres utilisateurs
- Trier et valider les problèmes signalés
- N'accédez pas aux données client, ne les modifiez pas et ne les conservez pas au-delà de ce qui est nécessaire pour démontrer le problème
- Cessez immédiatement les tests et avisez-nous si vous prenez connaissance d'informations sur les clients
Engagement de l'équipe de sécurité Five9
Nous prenons chaque signalement très au sérieux. Nous nous efforçons de :
- Accuser réception des rapports dans un délai de 3 jours ouvrables
- Fournir des mises à jour de l'état lorsque cela est approprié
- Trier et valider les problèmes signalés
- Corriger les problèmes validés en fonction du risque
- Coordonner la divulgation au besoin
- Créditer les chercheurs lorsque cela est convenu mutuellement
Five9 n'offre actuellement aucune récompense monétaire dans le cadre de cette politique de divulgation des vulnérabilités.
Divulgation coordonnée
Les chercheurs ne doivent pas divulguer publiquement les vulnérabilités tant que Five9 n'a pas :
- Correction terminée, ou
- Approbation écrite fournie pour la divulgation
Veuillez collaborer avec nous pour coordonner la divulgation de manière à assurer la sécurité de nos clients et de la collectivité dans son ensemble.
Directives pour les tests autorisés
Lors du test des systèmes Five9, veuillez :
- Évitez les actions susceptibles d'avoir un impact sur les clients ou de dégrader la disponibilité du service
- Éviter le balayage automatisé à volume élevé ou les tests de déni de service
- Ne pas modifier et ne pas détruire de données
- Arrêter immédiatement si vous trouvez des renseignements sur un client
- Respectez toutes les lois et réglementations applicables
Chiffrement (clé PGP)
Nous privilégions le courriel chiffré. Vous pouvez télécharger notre clé publique PGP actuelle ici :
Des questions?
Pour les rapports de sécurité ou les questions sur les politiques :