Skip to main content
Image
hero background VDP

Politique de divulgation des vulnérabilités de Five9

Nous accueillons favorablement la divulgation responsable des vulnérabilités de sécurité affectant les produits, services et infrastructures de Five9.

Si vous croyez avoir identifié une faille de sécurité, veuillez la signaler à cybersecurity@five9.com. Nous examinons chaque rapport légitime et travaillons avec les chercheurs en vue d'une résolution responsable.
 

Icône d'information
Les contacts de sécurité lisibles par machine sont disponibles via la RFC 9116 :

https://www.five9.com/.well-known/security.txt

Icône de vérification Dans le champ d'application

Veuillez signaler les vulnérabilités touchant les actifs appartenant à Five9, notamment :
 

  • Icône de vérification Domaines et sous-domaines appartenant à Five9
  • Icône de vérification Services et infrastructure infonuagiques Five9
  • Icône de vérification API publiques et interfaces pour les développeurs
  • Icône de vérification Applications mobiles (iOS et Android)
  • Icône de vérification Portails clients et interfaces administratives
  • Icône de vérification Autres actifs accessibles sur Internet exploités par Five9

Icône de croix Hors périmètre

Les éléments suivants sont généralement hors du champ d’application :

  • Icône de croix Services et intégrations tiers
  • Icône de croix Piratage psychologique (p. ex. hameçonnage, hameçonnage vocal)
  • Icône de croix Attaques physiques et accès aux installations
  • Icône de croix Interception / déchiffrement du trafic chiffré
  • Icône de croix Problèmes de limitation de débit ou de restriction
  • Icône de croix Enregistrements SPF/DMARC manquants seulement
  • Icône de croix Self-XSS et autres problèmes à faible impact
  • Icône de croix Détournement de clic sans impact sur la sécurité
  • Icône de croix Divulgation de version
  • Icône de croix Recommandations de meilleures pratiques sans exploitabilité

Comment signaler


Veuillez signaler les failles de sécurité en envoyant un courriel à cybersecurity@five9.com. Nous préférons les courriels chiffrés utilisant notre clé PGP.

Veuillez inclure autant de détails que possible parmi les suivants :

  • Actif concerné (URL, IP, nom d'hôte)
  • Description de la vulnérabilité
  • Étapes à reproduire
  • Preuve de concept (PdC)
  • Impact et gravité
  • Captures d'écran ou journaux
  • Horodatages
  • Adresse IP source (le cas échéant)
  • Si les données client ont été consultées (O/N)
  • Toute autre information pertinente

Si vous avez des questions à savoir si un élément est inclus dans le champ d'application, veuillez nous envoyer un courriel avant de procéder aux tests.

Sphère de Sécurité


Five9 s'engage à soutenir la recherche responsable en matière de sécurité. Conformément à cette politique :

  • Nous n'engagerons aucune action en justice contre les chercheurs agissant de bonne foi dans le cadre de cette politique
  • Veuillez ne pas effectuer d'actions susceptibles de dégrader la disponibilité du service ou d'avoir une incidence sur les autres utilisateurs
  • Trier et valider les problèmes signalés
  • N'accédez pas aux données client, ne les modifiez pas et ne les conservez pas au-delà de ce qui est nécessaire pour démontrer le problème
  • Cessez immédiatement les tests et avisez-nous si vous prenez connaissance d'informations sur les clients

 

Engagement de l'équipe de sécurité Five9


Nous prenons chaque signalement très au sérieux. Nous nous efforçons de :

  • Accuser réception des rapports dans un délai de 3 jours ouvrables
  • Fournir des mises à jour de l'état lorsque cela est approprié
  • Trier et valider les problèmes signalés
  • Corriger les problèmes validés en fonction du risque
  • Coordonner la divulgation au besoin
  • Créditer les chercheurs lorsque cela est convenu mutuellement

Five9 n'offre actuellement aucune récompense monétaire dans le cadre de cette politique de divulgation des vulnérabilités.

Divulgation coordonnée


Les chercheurs ne doivent pas divulguer publiquement les vulnérabilités tant que Five9 n'a pas :

  • Correction terminée, ou
  • Approbation écrite fournie pour la divulgation

Veuillez collaborer avec nous pour coordonner la divulgation de manière à assurer la sécurité de nos clients et de la collectivité dans son ensemble.

 

Directives pour les tests autorisés


Lors du test des systèmes Five9, veuillez :

  • Évitez les actions susceptibles d'avoir un impact sur les clients ou de dégrader la disponibilité du service
  • Éviter le balayage automatisé à volume élevé ou les tests de déni de service
  • Ne pas modifier et ne pas détruire de données
  • Arrêter immédiatement si vous trouvez des renseignements sur un client
  • Respectez toutes les lois et réglementations applicables
Icône de chiffrement

Chiffrement (clé PGP)

Nous privilégions le courriel chiffré. Vous pouvez télécharger notre clé publique PGP actuelle ici :

https://www.five9.com/.well-known/publickey.txt

Icône d'information

Des questions?

Pour les rapports de sécurité ou les questions sur les politiques :

cybersecurity@five9.com