Divulgation responsable

Cencora s’engage à protéger la sécurité et la confidentialité de ses clients, partenaires, patients et employés. Nous accueillons les rapports de bonne foi de la part de chercheurs en sécurité et de membres du public qui identifient des vulnérabilités potentielles dans les systèmes, les applications, les sites Web ou les services appartenant à Cencora.

Si vous croyez avoir trouvé une vulnérabilité de sécurité, signalez-la en utilisant le formulaire ci-dessous. Si le formulaire n’est pas disponible, envoyez un courriel à security-disclosures@cencora.com.

Notre engagement

Cencora confirmera que nous avons reçu votre signalement, examinera et validera le problème, évaluera son risque et coordonnera la correction des vulnérabilités vérifiées en fonction de la gravité et de l’impact sur l’entreprise. Nous pouvons vous demander plus de renseignements et nous vous fournirons des mises à jour sur le statut, le cas échéant. Les délais d’assainissement varient en fonction de la complexité du problème, de ses répercussions et des systèmes touchés.

Nous traitons les renseignements personnels que vous nous fournissez, y compris votre nom et vos coordonnées, comme confidentiels. Ce que vous signalez peut être partagé avec les personnes qui en ont besoin pour enquêter et résoudre le problème.

Portée

Ce programme s’applique aux systèmes, applications, sites Web et services accessibles sur Internet que Cencora possède et exploite. Les systèmes exploités par un tiers ou un partenaire sont hors du champ d’application, sauf si Cencora les identifie explicitement comme admissibles. Si vous n’êtes pas sûr de qui possède un système, envoyez quand même le rapport et expliquez pourquoi vous pensez qu’il est lié à Cencora.

Lignes directrices sur la recherche responsable

Les chercheurs doivent agir de bonne foi, respecter les lois applicables, n’utiliser que les comptes et les données qu’ils possèdent ou sont autorisés à utiliser, et limiter les tests au minimum nécessaire pour démontrer une vulnérabilité. Ne perturbez pas les services et ne dégradez pas la disponibilité du système. N’établissez pas de persistance ou ne passez pas à d’autres systèmes. Ne pas accéder, modifier, télécharger, conserver ou divulguer des données appartenant à Cencora ou à un tiers.

Si vous rencontrez des informations sensibles, cessez immédiatement les tests, ne les conservez pas ou ne les partagez pas, et informez Cencora. Ne divulguez pas publiquement une vulnérabilité présumée tant que Cencora n’a pas eu une occasion raisonnable d’enquêter et d’y remédier. Coordonnez toute proposition de divulgation avec Cencora à l’avance.

Types de soumission exclus

Les présentations suivantes ne sont généralement pas visées par ce programme, à moins que vous ne puissiez démontrer que vous avez une incidence sur la sécurité :

  • Constatations informationnelles, recommandations de pratiques exemplaires ou observations de conformité sans incidence démontrée sur la sécurité
  • Sortie de scanner automatisée sans validation manuelle, étapes de reproduction et preuve d’exploitabilité
  • En-têtes manquants, observations de certificat ou TLS, divulgation de version, configuration DNS ou d’authentification par courriel, détournement de clics ou problèmes de durcissement similaires sans scénario d’attaque réaliste
  • Tests de refus de service, de charge, de stress ou d’épuisement des ressources
  • Ingénierie sociale, hameçonnage, tests de sécurité physique, bourrage d’identifiants, tests de force brute, pourriels ou messagerie en masse non sollicitée
  • Rapports en double, problèmes connus du public déjà en cours de correction et résultats limités à des navigateurs ou à des logiciels non pris en charge
  • Constatations affectant des systèmes ou services tiers qui ne sont pas détenus ou exploités par Cencora

Cencora détermine la validité, la gravité et l’applicabilité de chaque rapport en fonction de l’impact technique, de l’exploitabilité, des données et des systèmes concernés et du risque organisationnel.

Refuge de bonne foi

Cencora soutient la recherche en matière de sécurité menée de bonne foi et conformément à ce programme. Lorsque la recherche est conforme à ces lignes directrices, Cencora la considérera comme autorisée aux fins de ce programme et n’intentera pas d’action en justice sur la seule base de cette recherche. Si un tiers intente une action en justice, Cencora peut préciser que l’activité a été menée conformément à ce programme. Cette sphère de sécurité n’autorise pas les activités impliquant des systèmes ou des données appartenant à des tiers. Il ne renonce pas non plus aux droits légaux applicables.

Signaler une vulnérabilité

Utilisez le formulaire pour signaler une vulnérabilité. Les champs obligatoires sont cochés.