Logo StartupKit
FR

Notifications de retrait

Recevez et traitez les signalements d'abus de tiers — plaintes pour phishing et usurpation de marque provenant d'équipes CERT ou de cellules anti-abus — aux côtés de votre programme de divulgation des vulnérabilités.

Cette traduction est peut-être obsolète. La version anglaise a été mise à jour depuis la dernière traduction de cette page. Voir en anglais →

Pourquoi c’est important

Tout ce qui arrive dans un programme de sécurité n’est pas un rapport de vulnérabilité. Si votre plateforme héberge du contenu utilisateur, une équipe CERT ou une cellule anti-abus finira par vous contacter au sujet d’une page de phishing ou d’un site usurpant une marque sur votre infrastructure. Elle demandera un retrait urgent et une confirmation précise des mesures prises et de leur date.

Ces signalements ne correspondent pas au formulaire de divulgation des vulnérabilités. Aucune criticité à évaluer, aucune prime à verser ; l’auteur n’est pas un chercheur qui teste votre périmètre, mais un tiers qui demande le retrait d’un contenu abusif. Les notifications de retrait disposent donc de leur propre point d’entrée, de leur propre cycle de vie et d’un retour complet vers l’équipe à l’origine du signalement.

Qu’est-ce qu’une notification de retrait ?

Une notification de retrait est un signalement d’abus structuré, envoyé depuis votre page publique de divulgation. Elle indique l’auteur du signalement — organisation et adresse de contact —, la nature de l’abus, par exemple le vol d’identifiants par phishing ou l’usurpation de marque, l’emplacement du contenu et l’action demandée.

Elle reste volontairement séparée des rapports de vulnérabilité :

Rapport de vulnérabilité Notification de retrait
Auteur Chercheur en sécurité Équipe CERT, cellule anti-abus ou marque touchée
Objet Faille dans vos systèmes Contenu abusif hébergé sur votre plateforme
Criticité et prime Évaluation CVSS, grille des primes Sans objet
Validation du périmètre Comparaison au périmètre du programme Toute allégation d’abus concernant vos actifs peut être reçue
Responsable du traitement Équipe de triage Toute personne figurant dans la liste de notification, sans compte Kit requis

Note

Les URL signalées sont considérées comme hostiles. Elles pointent vers l’infrastructure d’un attaquant. Kit les stocke et les affiche comme du texte inerte, sans jamais les visiter ni les charger pour vous.

Activer les notifications de retrait

La fonctionnalité est facultative et désactivée par défaut. Activez-la pour chaque programme dans ses paramètres. Vous y configurez aussi la liste des adresses à notifier pour chaque nouveau signalement : alias de la cellule anti-abus, équipe chargée de la confiance et de la sécurité, ou responsable du retrait de contenu.

Jusqu’à l’activation, rien ne change : la page publique n’affiche que le formulaire de rapport de vulnérabilité.

Le formulaire public

Une fois l’option activée, la page publique de divulgation — celle vers laquelle pointe votre security.txt — propose une deuxième possibilité à côté du rapport de vulnérabilité : signaler un abus à retirer. Le formulaire demande :

  • l’organisation à l’origine du signalement et une adresse de contact ;
  • la nature de l’abus, par exemple phishing, usurpation de marque, logiciel malveillant, pourriel ou autre ;
  • une ou plusieurs URL signalées ;
  • une description de l’abus ;
  • l’action demandée et son urgence.

L’auteur reçoit immédiatement une confirmation avec un identifiant de suivi. Votre liste de notification reçoit le signalement complet et un lien d’action sécurisé.

Agir depuis l’e-mail, sans licence Kit

Le lien d’action permet aux cellules anti-abus ou équipes juridiques de traiter la notification sans licence Kit :

  • Aucune connexion Kit requise. Toute personne qui détient le lien peut agir sur la notification.
  • Valable 14 jours à compter de sa création.
  • Limité à cette seule notification. Il ne donne accès à rien d’autre dans le compte.

Le lien affiche la notification et trois actions exactement :

Action Effet
Acknowledge (Accuser réception) Confirme que l’équipe a vu le signalement et le traite
Mark action taken (Indiquer l’action effectuée) Enregistre une courte note sur les mesures prises, par exemple « page supprimée, compte suspendu », puis résout la notification
Reject (Rejeter) Ferme la notification jugée invalide ou hors périmètre

Après résolution ou rejet, le lien passe en lecture seule. Il affiche l’état final sans autoriser d’autres modifications, même avant l’expiration des 14 jours.

Gérer les notifications depuis le tableau de bord

Les membres connectés à Kit voient et gèrent toutes les notifications de retrait depuis la section Flux de travail du tableau de bord CSIRT. Chaque notification suit un cycle simple — soumise, réception confirmée, action effectuée, résolue — ou est rejetée. Chaque transition figure dans sa chronologie, qu’elle provienne d’un collègue connecté ou d’un lien d’action reçu par e-mail. Cette chronologie fournit la réponse précise lorsqu’une équipe CERT demande quelle action a été menée et à quelle heure.

Checklist

  • Activez les notifications de retrait dans les paramètres du programme
  • Ajoutez la cellule anti-abus et l’équipe chargée de la confiance et de la sécurité à la liste de notification
  • Vérifiez que l’option de signalement d’abus apparaît sur la page publique
  • Définissez en interne qui accuse réception, qui retire le contenu et qui rédige la note finale
  • Examinez régulièrement les notifications ouvertes dans la section Flux de travail du tableau de bord CSIRT

Pour aller plus loin

Tapez pour rechercher...