Divulgation responsable

Cencora s’engage à protéger la sécurité et la confidentialité de ses clients, partenaires, patients et employés. Nous accueillons les signalements effectués de bonne foi par des chercheurs en sécurité et des membres du public qui identifient des vulnérabilités potentielles dans les systèmes, applications, sites Web ou services appartenant à Cencora.

Si vous pensez avoir trouvé une faille de sécurité, signalez-la à l’aide du formulaire ci-dessous. Si le formulaire n’est pas disponible, envoyez-security-disclosures@cencora.com par e-mail .

Notre engagement

Cencora confirmera que nous avons reçu votre signalement, examinera et validera le problème, évaluera son risque et coordonnera la correction des vulnérabilités vérifiées en fonction de leur gravité et de leur impact sur l’activité. Nous pouvons vous demander plus d’informations et nous vous fournirons des mises à jour sur l’état d’avancement le cas échéant. Les délais de correction varient en fonction de la complexité du problème, de son impact et des systèmes concernés.

Nous traitons les informations personnelles que vous nous fournissez, y compris votre nom et vos coordonnées, de manière confidentielle. Ce que vous signalez peut être partagé avec les personnes qui en ont besoin pour enquêter et résoudre le problème.

Champ d’application

Ce programme s’applique aux systèmes, applications, sites Web et services accessibles sur Internet que Cencora possède et exploite. Les systèmes exploités par un tiers ou un partenaire ne sont pas concernés, à moins que Cencora ne les identifie explicitement comme éligibles. Si vous n’êtes pas certain(e) du propriétaire d’un système, envoyez quand même le rapport et expliquez pourquoi vous pensez qu’il est connecté à Cencora.

Lignes directrices pour la recherche responsable

Les chercheurs doivent agir de bonne foi, respecter les lois applicables, n’utiliser que les comptes et les données qu’ils possèdent ou sont autorisés à utiliser, et limiter les tests au minimum nécessaire pour démontrer une vulnérabilité. Ne pas perturber les services et ne pas dégrader la disponibilité du système. N’établissez pas de persistance ou ne pivotez pas vers d’autres systèmes. Ne pas accéder, modifier, télécharger, conserver ou divulguer des données appartenant à Cencora ou à un tiers.

Si vous rencontrez des informations sensibles, arrêtez immédiatement les tests, ne conservez pas et ne partagez pas ces informations et informez Cencora. Ne divulguez pas publiquement une vulnérabilité présumée tant que Cencora n’a pas eu une possibilité raisonnable d’enquêter et de la traiter. Coordonnez à l’avance toute proposition de divulgation avec Cencora.

Types de soumission exclus

Les soumissions suivantes ne relèvent généralement pas de ce programme, sauf si vous pouvez démontrer un impact sur la sécurité :

  • Conclusions informationnelles, recommandations sur les meilleures pratiques ou observations de conformité sans impact démontré sur la sécurité
  • Sortie de scanner automatisée sans validation manuelle, étapes de reproduction et preuve d’exploitabilité
  • En-têtes manquants, observations de certificat ou TLS, divulgation de version, configuration DNS ou d’authentification des e-mails, détournement de clic ou problèmes de renforcement similaires sans scénario d’attaque réaliste
  • Tests de déni de service, de charge, de stress ou d’épuisement des ressources
  • Ingénierie sociale, hameçonnage, tests de sécurité physique, bourrage d’identifiants, tests de force brute, spam ou messages en masse non sollicités
  • Rapports en double, problèmes connus du public déjà en cours de résolution et résultats limités aux navigateurs ou logiciels non pris en charge
  • Résultats affectant des systèmes ou services tiers non détenus ou exploités par Cencora

Cencora détermine la validité, la gravité et l’applicabilité de chaque rapport en fonction de son impact technique, de son exploitabilité, des données et systèmes affectés et du risque organisationnel.

Sphère de sécurité de bonne foi

Cencora soutient les recherches en sécurité menées de bonne foi et conformément à ce programme. Lorsque la recherche est conforme à ces directives, Cencora considérera qu’elle est autorisée aux fins de ce programme et n’engagera pas d’action en justice basée uniquement sur cette recherche. Si un tiers intente une action en justice, Cencora peut préciser que l’activité a été menée conformément à ce programme. Cette sphère de sécurité n’autorise pas les activités impliquant des systèmes ou des données appartenant à des tiers. Il ne renonce pas non plus à tout droit légal applicable.

Signaler une vulnérabilité

Utilisez le formulaire pour signaler une vulnérabilité. Les champs obligatoires sont marqués.