Utilisation responsable
CoreScanWP est un outil de reconnaissance. Comme tout outil, il peut être utilisé pour le bien ou pour le mal. Cette page décrit ce que nous considérons comme un usage responsable et ce que nous ne tolérerons pas.
Ce qu'il est acceptable d'analyser
- Les sites que vous possédez et exploitez
- Les sites pour lesquels vous disposez d'une autorisation écrite du propriétaire
- Les sites que vous évaluez dans le cadre d'un processus de due diligence où la reconnaissance est raisonnable
- Les informations publiques sur un concurrent ou un partenaire qu'ils exposent eux-mêmes
- Votre propre apprentissage : explorer comment l'écosystème WordPress s'assemble
Ce qui n'est pas acceptable
- Analyser des sites dans l'intention de trouver et d'exploiter des vulnérabilités que vous n'êtes pas autorisé à corriger
- Analyser massivement Internet pour compiler des listes d'installations vulnérables
- Utiliser les résultats d'analyse pour identifier et cibler des installations obsolètes en vue de tout accès non autorisé
- Publier des rapports d'analyse identifiant un site comme vulnérable sans d'abord tenter une divulgation responsable
- Contourner les limites de débit ou les contrôles techniques pour éluder les mécanismes de protection de notre service
Comment CoreScanWP reste passif
CoreScanWP ne se connecte pas, ne fait pas de force brute, n'exploite pas et ne sonde pas les vulnérabilités. Il ne lit que les ressources que le site sert déjà à tout visiteur avec un navigateur. Plus précisément :
- Le HTML de la page d'accueil et les en-têtes de cette réponse
- Jusqu'à cinq pages internes, découvertes via des liens internes
- Les points d'entrée publics
/wp-json/,/feed/et/readme.html - Les fichiers
readme.txtpublics pour ~230 identifiants d'extensions populaires - Le fichier
style.cssdu thème
Le scanner ne tente pas de s'authentifier, ne contourne pas les contrôles d'accès et ne déclenche aucune opération qui nécessiterait une session connectée.
Si vous trouvez une vulnérabilité
Si CoreScanWP fait apparaître une extension ou un thème vulnérable sur un site que vous ne possédez pas, veuillez divulguer de manière responsable :
- Trouvez le contact de sécurité du site : consultez le pied de page ou une adresse
security@ - Décrivez le résultat avec l'identifiant CVE, la version détectée et la version corrigée
- Donnez à l'opérateur une fenêtre raisonnable (30 à 90 jours) pour corriger avant de divulguer publiquement
- N'exploitez pas le problème, ne copiez pas de données et ne pivotez pas vers d'autres systèmes
Signaler un bug dans le scanner lui-même
Vous avez trouvé un faux positif, un faux négatif ou un problème de sécurité dans CoreScanWP ? Veuillez envoyer un e-mail à hello@corescanwp.com. Nous répondrons sous sept jours.