Logo StartupKit
FR

Partager des rapports avec des pairs

Partagez un rapport de vulnérabilité unique avec un ingénieur extérieur à votre équipe via un lien sécurisé, restreint par e-mail et expirant — sans exposer le chercheur, la prime ni les notes internes.

Pourquoi c’est important

Un rapport valide doit souvent parvenir à une personne extérieure à votre équipe de sécurité : l’ingénieur responsable du service concerné, un responsable d’astreinte, un prestataire externe. Transférer le rapport brut expose l’identité du chercheur, vos montants de primes et vos notes de triage internes, et un fil d’e-mails ne peut pas être révoqué. Le partage avec des pairs donne à cette personne exactement ce qu’il lui faut pour confirmer et corriger la faille — et rien d’autre — derrière un lien qui expire et que vous pouvez révoquer à tout moment.

Le partage avec des pairs est disponible sur les forfaits VDP payants.

Partager un rapport

Ouvrez un rapport et cliquez sur Share (Partager) dans l’en-tête du rapport (la pastille Shared · N external viewers ouvre le même endroit dès que quelqu’un a consulté le rapport). Cela ouvre la fenêtre de partage, où vous pouvez inviter par e-mail, créer un lien « toute personne disposant du lien » et gérer chaque partage actif au même endroit.

Pour inviter par e-mail, saisissez l’adresse du destinataire, indiquez si vous l’autorisez à répondre par des commentaires, puis envoyez. Kit lui adresse une invitation aux couleurs de votre programme, en votre nom — l’e-mail lui-même ne contient aucun détail sur la vulnérabilité.

Le lien envoyé par e-mail est rattaché à cette adresse. Lorsque le pair l’ouvre, il doit confirmer l’adresse avant que le rapport ne s’affiche : un lien transféré ne sert donc à personne d’autre, car la confirmation ne parvient qu’au destinataire d’origine.

Toute personne disposant du lien

Lorsque vous devez déposer un rapport dans un canal privé — un Slack d’entreprise, un pont de gestion d’incident — sans destinataire précis, activez Anyone with the link (Toute personne disposant du lien). Kit vous fournit une seule URL prête à copier-coller qui ouvre le même rapport expurgé sans étape d’e-mail.

  • Un seul lien par rapport. Le créer vous donne l’URL à copier ; le révoquer désactive cette URL. Recréez-en un pour en obtenir un nouveau.
  • Lecture seule. Les lecteurs accédant par lien ne peuvent pas commenter ni demander à rejoindre votre équipe — cela nécessite une personne nommée et vérifiée, qui passe donc par le parcours e-mail.
  • Même expurgation, mêmes limites. Un lien révèle exactement ce qu’une invitation par e-mail révèle (et masque exactement ce qu’elle masque). Il expire toujours au bout de 7 jours et vous pouvez le révoquer à tout moment. Clôturer le rapport révoque les liens déjà partagés — mais vous pouvez ensuite le repartager délibérément.

Comme toute personne détenant le lien peut l’ouvrir, ne le partagez que là où vous partageriez vous-même les détails expurgés. En cas de doute, invitez plutôt par e-mail — cela lie l’accès à une adresse confirmée.

Ce que voit le pair

La vue partagée est une version expurgée et en lecture seule du rapport :

  • Affiché — type de vulnérabilité, point de terminaison concerné, sévérité, description, étapes de reproduction et pièces jointes (servies sous forme de téléchargements éphémères, hors origine).
  • Masqué — l’identité et l’e-mail du chercheur, les montants des primes, vos notes internes, l’auteur de l’évaluation et la chronologie de votre équipe.

Si vous avez activé les commentaires, le pair peut répondre. Ses réponses arrivent dans le rapport sous forme de notes internes, réservées à l’équipe (clairement signalées comme provenant d’un pair externe) et ne sont jamais montrées au chercheur.

Expiration et révocation

  • Les liens expirent 7 jours après leur création.
  • Clôturer un rapport (résolu, payé ou rejeté) révoque les liens déjà partagés. Vous pouvez ensuite le repartager — pratique lorsque vous rejetez un rapport « hors périmètre » et souhaitez le transmettre à l’éditeur concerné. Le pair voit alors une petite mention « ce rapport a été clôturé » pour savoir qu’il s’agit d’un instantané.
  • Vous pouvez révoquer un partage à tout moment depuis la fenêtre de partage — le pair perd immédiatement l’accès.

Lorsqu’un lien a expiré

Un pair qui ouvre une invitation par e-mail expirée ne se retrouve plus dans une impasse. Après avoir confirmé l’e-mail auquel le lien a été envoyé, il peut :

  • Demander un nouveau lien — tant que le rapport est encore ouvert, Kit envoie un nouveau lien valable 7 jours à cette même adresse (jamais ailleurs). Un lien révoqué ne peut pas être renouvelé par le pair, et une fois un rapport clôturé le pair ne peut pas non plus le renouveler lui-même : repartager un rapport clôturé reste votre décision délibérée, le pair ne voit donc qu’un message l’invitant à vous contacter.
  • Demander à rejoindre l’équipe — le même processus de demande d’adhésion décrit ci-dessous.

Un lien « toute personne disposant du lien » expiré n’a aucun destinataire pour lequel le renouveler : c’est donc simplement une impasse — créez un nouveau lien depuis la fenêtre de partage si vous en avez encore besoin.

Voir qui a ouvert un rapport

L’accès externe est présenté comme un signal de sécurité, et non comme un discret accusé de lecture :

  • La liste Active shares (Partages actifs) de la fenêtre de partage affiche chaque partage — le destinataire (ou « Toute personne disposant du lien »), son statut, le nombre de consultations, l’heure de la dernière consultation et le pays depuis lequel il a été ouvert.
  • L’en-tête du rapport affiche une pastille « Shared · N external viewers » (Partagé · N lecteurs externes) — cliquez dessus pour ouvrir la fenêtre de partage.
  • La chronologie du rapport enregistre un événement External viewer opened this report (Un lecteur externe a ouvert ce rapport).
  • La personne qui a partagé le lien ainsi que le responsable assigné au rapport sont notifiés la première fois que chaque nouvelle adresse l’ouvre — une nouvelle adresse sur un même lien peut révéler un transfert.

Demander à rejoindre l’équipe

Un pair qui a besoin d’un accès durable peut demander à rejoindre votre équipe de sécurité depuis le rapport partagé. La demande parvient à vos administrateurs de compte, aux côtés des autres demandes d’accès ; l’approuver envoie une invitation d’équipe classique et, une fois celle-ci acceptée, le pair devient un membre à part entière avec son propre compte — fini les liens ponctuels.

Lorsque vous ouvrez la demande, Kit vous indique qui la formule (nom, e-mail, pays depuis lequel elle a été envoyée) et de quel rapport provient le partage — afin que vous puissiez vérifier que vous avez bien partagé avec cette personne avant de l’inviter. Approuver envoie l’invitation d’équipe ; Rejeter abandonne la demande sans bruit (le demandeur n’est jamais notifié).

Tapez pour rechercher...