Divulgation responsable
Cencora s’engage à protéger la sécurité et la confidentialité de ses clients, partenaires, patients et employés. Nous accueillons les signalements effectués de bonne foi par des chercheurs en sécurité et des membres du public qui identifient des vulnérabilités potentielles dans les systèmes, applications, sites Web ou services appartenant à Cencora.
Si vous pensez avoir trouvé une faille de sécurité, signalez-la à l’aide du formulaire ci-dessous. Si le formulaire n’est pas disponible, envoyez-security-disclosures@cencora.com par e-mail .
Notre engagement
Cencora confirmera que nous avons reçu votre signalement, examinera et validera le problème, évaluera son risque et coordonnera la correction des vulnérabilités vérifiées en fonction de leur gravité et de leur impact sur l’activité. Nous pouvons vous demander plus d’informations et nous vous fournirons des mises à jour sur l’état d’avancement le cas échéant. Les délais de correction varient en fonction de la complexité du problème, de son impact et des systèmes concernés.
Nous traitons les informations personnelles que vous nous fournissez, y compris votre nom et vos coordonnées, de manière confidentielle. Ce que vous signalez peut être partagé avec les personnes qui en ont besoin pour enquêter et résoudre le problème.
Champ d’application
Lignes directrices pour la recherche responsable
Les chercheurs doivent agir de bonne foi, respecter les lois applicables, n’utiliser que les comptes et les données qu’ils possèdent ou sont autorisés à utiliser, et limiter les tests au minimum nécessaire pour démontrer une vulnérabilité. Ne pas perturber les services et ne pas dégrader la disponibilité du système. N’établissez pas de persistance ou ne pivotez pas vers d’autres systèmes. Ne pas accéder, modifier, télécharger, conserver ou divulguer des données appartenant à Cencora ou à un tiers.
Si vous rencontrez des informations sensibles, arrêtez immédiatement les tests, ne conservez pas et ne partagez pas ces informations et informez Cencora. Ne divulguez pas publiquement une vulnérabilité présumée tant que Cencora n’a pas eu une possibilité raisonnable d’enquêter et de la traiter. Coordonnez à l’avance toute proposition de divulgation avec Cencora.
Types de soumission exclus
Les soumissions suivantes ne relèvent généralement pas de ce programme, sauf si vous pouvez démontrer un impact sur la sécurité :
- Conclusions informationnelles, recommandations sur les meilleures pratiques ou observations de conformité sans impact démontré sur la sécurité
- Sortie de scanner automatisée sans validation manuelle, étapes de reproduction et preuve d’exploitabilité
- En-têtes manquants, observations de certificat ou TLS, divulgation de version, configuration DNS ou d’authentification des e-mails, détournement de clic ou problèmes de renforcement similaires sans scénario d’attaque réaliste
- Tests de déni de service, de charge, de stress ou d’épuisement des ressources
- Ingénierie sociale, hameçonnage, tests de sécurité physique, bourrage d’identifiants, tests de force brute, spam ou messages en masse non sollicités
- Rapports en double, problèmes connus du public déjà en cours de résolution et résultats limités aux navigateurs ou logiciels non pris en charge
- Résultats affectant des systèmes ou services tiers non détenus ou exploités par Cencora
Cencora détermine la validité, la gravité et l’applicabilité de chaque rapport en fonction de son impact technique, de son exploitabilité, des données et systèmes affectés et du risque organisationnel.
