YesWeHack, plateforme européenne de Bug Bounty, lance MyOpenVDP, une solution de Programme de divulgation volontaire de vulnérabilités clé en main sous forme d’outil open-source. Mission; favoriser une approche responsable de la divulgation de failles.
« Notre initiative est le reflet de notre décennie d’expertise en matière de sécurité en Europe, de nos investissements à long terme et de notre engagement profond envers l’approche CVD (Coordinated Vulnerability Disclosure), l’éthique, la transparence et le respect des lois européennes« , déclare Guillaume Vassault-Houlière, CEO et cofondateur de YesWeHack.
Alors que plusieurs organismes publics internationaux ont reconnu l’intérêt et la nécessité d’une manière plus transparente de signaler les vulnérabilités, la CVD n’est pas encore largement généralisée alors qu’elle offre un canal indispensable pour un dialogue régulier et de confiance avec la communauté de hackers éthiques.
CVD / VDP, kesako ?
Un internaute trouve une faille dans un site web ? Comment faire pour alerter, de manière propre et efficace ? Et surtout, sans risque d’être pris pour un vulgaire mais dangereux pirate par l’entreprise alertée ? Une application Web pour divulguer les vulnérabilités (VDP = Programme de divulgation volontaire) en toute sécurité est une solution, celle proposée par YWH. (il existe aussi l’ANSSI, les CERTs, Etc.)
Étant donné que la divulgation sauvage ou le fait de ne pas signaler une vulnérabilité en raison d’un défaut de moyens de communication met les utilisateurs en danger et peut avoir un impact sur la réputation des fournisseurs, le CVD est le moyen de transformer ces risques en opportunités et d’instaurer la confiance.
Le système permet de protéger la communication, chiffrement (pgp) obligatoire et l’unique récepteur de l’information est l’entreprise.
MyOpenVDP peut évoluer vers une version payante offrant une personnalisation complète et facile ainsi qu’une intégration dans la plateforme YesWeHack, parfaitement adaptée aux processus et outils d’une organisation DevSecOps.