ibcsc.beSite public, pages, formulaires et interfaces web servies directement par l’IBCSC.
Tests manuels ou automatisés à faible cadence, sans compte tiers, sans altération et sans effet sur la disponibilité.
L’IBCSC autorise la recherche de sécurité menée de bonne foi sur le périmètre explicitement indiqué ci-dessous. Cette politique fixe ce qui peut être vérifié, ce qui doit rester intact et la manière de coordonner un correctif sans exposer les utilisateurs.
Un domaine visible n’implique pas une autorisation générale. Si un actif n’est pas listé comme ouvert, demandez une confirmation avant toute action.
ibcsc.beSite public, pages, formulaires et interfaces web servies directement par l’IBCSC.
Tests manuels ou automatisés à faible cadence, sans compte tiers, sans altération et sans effet sur la disponibilité.
Autres actifsSous-domaines non listés, adresses IP, réseau local, équipements, comptes sociaux et services de fournisseurs.
Aucune autorisation. Contactez le propriétaire concerné ou demandez une confirmation écrite à l’IBCSC.
La démonstration doit s’arrêter dès que l’existence du problème peut raisonnablement être établie. Une preuve minimale vaut mieux qu’une exploitation complète.
Règle d’arrêt : si des données personnelles, un secret, une session tierce ou un accès non prévu apparaît, arrêtez immédiatement, ne poursuivez pas l’exploration et signalez uniquement le minimum nécessaire.
Utilisez le courrier électronique pour le premier contact et placez [CVD] dans l’objet. Ne joignez pas de dump, mot de passe, clé privée ou ensemble de données. Si un transfert sensible est réellement nécessaire, l’IBCSC proposera un canal adapté après l’accusé de réception.
Contact sécurité info@ibcsc.beUne adresse de réponse peut être pseudonyme. Elle doit toutefois permettre la coordination pendant le traitement.
Contact lisible par les outils/.well-known/security.txt
L’actif et l’URL exacte concernés
Un résumé du comportement attendu et du comportement observé
Les étapes minimales permettant de reproduire le problème
L’impact plausible sur la confidentialité, l’intégrité ou la disponibilité
La date, l’heure, le navigateur ou l’environnement utilisé
Une preuve expurgée qui ne contient ni secret ni donnée de tiers
Votre préférence concernant le suivi, le crédit public ou l’anonymat
Chaque étape produit un état compréhensible. Une vulnérabilité ne disparaît pas dans une boîte de réception et une correction n’est pas annoncée avant vérification.
Le rapport est enregistré, son périmètre vérifié et les pièces manifestement excessives isolées.
L’IBCSC tente de reproduire le problème avec une méthode proportionnée et évalue son impact.
Une limitation temporaire peut être appliquée lorsque le risque d’exploitation justifie une action rapide.
Le correctif est développé, testé, déployé et documenté avec les dépendances concernées.
Le déclarant reçoit un état final et la publication éventuelle est coordonnée selon le risque.
Ces délais sont des objectifs de service, pas une garantie de correction. Ils peuvent varier selon la gravité, les dépendances et les capacités de l’association.
L’évaluation considère la facilité d’exploitation, les droits requis, l’étendue, les données concernées et les conséquences sur le service. Un score automatique ne remplace pas le contexte.
Compromission directe et reproductible de données sensibles, d’administration ou d’un service essentiel.
Action immédiateAccès significatif, prise de compte ou altération importante avec conditions réalistes.
Traitement prioritaireImpact limité, conditions multiples ou contrôle compensatoire déjà disponible.
Planification rapideExposition réduite, information mineure ou amélioration de défense en profondeur.
Suivi normalL’IBCSC examine chaque rapport de bonne foi, mais demande un impact concret et reproductible. Cette règle limite le bruit sans écarter un risque réel.
Une combinaison de plusieurs faiblesses peut modifier l’évaluation. Expliquez la chaîne et arrêtez-vous avant d’accéder à une donnée ou fonction non autorisée.
Le premier objectif est de réduire le risque pour les utilisateurs. La confidentialité, le crédit et le calendrier sont discutés avec le déclarant, sans promesse automatique de publication.
L’IBCSC limite l’accès au rapport aux personnes qui en ont besoin pour analyser, corriger ou défendre un droit.
Aucun détail exploitable ne doit être publié avant une coordination écrite. Si la procédure légale du CCB est utilisée, ses règles d’autorisation de publication restent applicables.
Une mention publique peut être proposée après correction, uniquement avec l’accord du déclarant et sans révéler une information dangereuse.
En cas de difficulté de coordination, l’une ou l’autre partie peut demander l’aide du CCB en tant que coordinateur de confiance.
Les rapports et preuves sont minimisés, protégés et conservés selon leur utilité de sécurité, de preuve et les règles de confidentialité du site.
Une personne qui souhaite utiliser la procédure légale belge doit notifier à la fois l’organisation responsable et le CCB, respecter les conditions de nécessité et de proportionnalité et suivre les délais officiels.
Après la découverte raisonnable d’une vulnérabilité potentielle, transmettre l’identification du système et une description simple à l’organisation et au CCB.
Compléter le signalement auprès de l’organisation et du CCB conformément à la procédure publiée par celui-ci.
Cette page décrit la politique interne de l’IBCSC et fournit une orientation générale. Elle ne constitue pas un conseil juridique et ne remplace pas les conditions officielles du CCB, notamment celles relatives à la publication publique.
En cas de doute sur le périmètre ou une méthode, demandez une confirmation écrite avant le test.
Oui sur ibcsc.be, à faible cadence et sans test de charge, bruteforce ou exploitation automatique. Un rapport doit ensuite être vérifié manuellement et expliquer l’impact.
Non. Cette politique n’est pas un bug bounty et aucune rémunération n’est prévue. Une reconnaissance publique peut être discutée après correction.
Pas automatiquement. Le calendrier doit être coordonné par écrit. Si vous utilisez la procédure légale belge, les conditions et autorisations du CCB concernant la publication s’appliquent.
Arrêtez tout test sur ce tiers et contactez son propriétaire. Le CCB peut également agir comme coordinateur de confiance lorsque la bonne destination est difficile à identifier.
Vérifiez le périmètre, conservez une preuve minimale et utilisez le canal CVD. Pour une attaque en cours ou une victime, utilisez plutôt les voies officielles d’incident présentées par l’Observatoire.