(Halo · Sécurité éthique)
Le consentement, avant la première ligne.
Ce document m'autorise, Dylan Avronsart, à réaliser des tests de sécurité sur des biens numériques que tu possèdes : un site, un serveur, un compte. Lis-le tranquillement. Tu décris exactement ce que j'ai le droit de tester, pour combien de temps, et tu signes en bas. Sans ta signature, je ne lance aucun test. Et tu peux tout révoquer quand tu veux.
Les deux parties
L'auditeur, c'est celui qui réalise les tests : Dylan Avronsart (dylan.avronsart06@gmail.com). Le commanditaire, c'est toi : tu autorises les tests sur tes biens. Tu indiques ton nom et prénom, ton email, et en quelle qualité tu autorises ces tests (par exemple : propriétaire du site, titulaire du compte, gérant).
Objet de l'autorisation
Tu m'autorises expressément à rechercher et identifier les failles de sécurité des biens listés au point 3, dans le seul but de les corriger et de mieux les protéger. Aucune donnée découverte ne sera exploitée, conservée durablement, ni transmise à un tiers.
Périmètre autorisé
Sois précis : tout ce qui n'est pas écrit ici est interdit. Tu listes les biens inclus dans les tests (par exemple : le site monsite.fr, le serveur 12.34.56.78, ton compte de test sur l'appli X) et les biens exclus, ceux qu'on ne touche pas (par exemple : la boîte mail principale, les bases de données de production, tout autre domaine).
Fenêtre de temps autorisée
Tu fixes une date de début et une date de fin. En dehors de cette période, l'autorisation ne s'applique plus.
Mes engagements et mes limites
Je m'engage à ne tester que les biens listés comme inclus, jamais au-delà. À ne pas détruire, modifier ni rendre indisponible les données ou les services. À ne pas mener d'attaque par déni de service sans accord écrit séparé. À arrêter le test immédiatement à ta première demande. Et à te remettre un rapport des failles trouvées, puis à supprimer les données collectées.
Confidentialité et données personnelles (RGPD)
Les éventuelles données personnelles rencontrées pendant les tests sont traitées dans le seul but de l'audit. Elles sont protégées, ne sont partagées avec personne, et sont supprimées au plus tard 30 jours après la remise du rapport. Tu peux en demander la suppression à tout moment.
Déclaration, révocation, droit applicable
Tu déclares être propriétaire des biens listés, ou avoir le pouvoir d'en autoriser le test. Tu comprends qu'un test de sécurité comporte un risque résiduel et tu autorises ces tests en connaissance de cause (je te recommande de sauvegarder tes données avant). Tu sais que tu peux révoquer cette autorisation à tout moment, par simple message écrit à l'auditeur. Et tu as lu l'ensemble du document, tu l'acceptes, et il est soumis au droit français.
Signature du commanditaire
Tu indiques la ville où le document est signé et la date, puis tu signes en faisant précéder ta signature de la mention « Lu et approuvé ». La signature est horodatée : signature simple au sens eIDAS. Tes informations sont transmises de façon sécurisée à NoemaWorks pour établir ton autorisation.
Envie d'un test de sécurité propre ?
Le formulaire de signature (périmètre, fenêtre, RGPD, signature horodatée) se met en place au cas par cas. Écris-moi et je te l'envoie, sans engagement.
Demander le formulaire →