Partager des rapports avec des pairs
Partagez un rapport de vulnérabilité unique avec un ingénieur extérieur à votre équipe via un lien sécurisé, restreint par e-mail et expirant — sans exposer le chercheur, la prime ni les notes internes.
Pourquoi c’est important
Un rapport valide doit souvent parvenir à une personne extérieure à votre équipe de sécurité : l’ingénieur responsable du service concerné, un responsable d’astreinte, un prestataire externe. Transférer le rapport brut expose l’identité du chercheur, vos montants de primes et vos notes de triage internes, et un fil d’e-mails ne peut pas être révoqué. Le partage avec des pairs donne à cette personne exactement ce qu’il lui faut pour confirmer et corriger la faille — et rien d’autre — derrière un lien qui expire et que vous pouvez révoquer à tout moment.
Le partage avec des pairs est disponible sur les forfaits VDP payants.
Partager un rapport
Ouvrez un rapport et cliquez sur Share (Partager) dans l’en-tête du rapport (la pastille Shared · N external viewers ouvre le même endroit dès que quelqu’un a consulté le rapport). Cela ouvre la fenêtre de partage, où vous pouvez inviter par e-mail, créer un lien « toute personne disposant du lien » et gérer chaque partage actif au même endroit.
Pour inviter par e-mail, saisissez l’adresse du destinataire, indiquez si vous l’autorisez à répondre par des commentaires, puis envoyez. Kit lui adresse une invitation aux couleurs de votre programme, en votre nom — l’e-mail lui-même ne contient aucun détail sur la vulnérabilité.
Le lien envoyé par e-mail est rattaché à cette adresse. L’ouvrir n’affiche pas le rapport : le pair saisit l’adresse à laquelle l’invitation a été envoyée, et Kit adresse à cette adresse un second lien de confirmation, valable peu de temps. Seule l’ouverture de ce lien de confirmation dévoile le rapport. L’accès exige donc la boîte aux lettres, et pas seulement la connaissance de l’adresse : une invitation transférée ne sert à rien à quiconque ne peut pas lire le courrier du destinataire d’origine. La réponse de Kit au formulaire « à quelle adresse ce lien a-t-il été envoyé ? » est la même que la supposition soit juste ou fausse, si bien que la page ne confirme jamais à qui l’invitation a été adressée.
Deux conséquences en découlent. Le pair doit faire un clic de plus depuis sa boîte de réception la première fois qu’il ouvre un rapport (et de nouveau dans un autre navigateur). Et si le destinataire d’origine transfère aussi l’e-mail de confirmation, il a délibérément cédé son accès — exactement comme s’il transférait un lien de réinitialisation de mot de passe.
Toute personne disposant du lien
Lorsque vous devez déposer un rapport dans un canal privé — un Slack d’entreprise, un pont de gestion d’incident — sans destinataire précis, activez Anyone with the link (Toute personne disposant du lien). Kit vous fournit une seule URL prête à copier-coller qui ouvre le même rapport expurgé sans étape d’e-mail.
- Un seul lien par rapport. Le créer vous donne l’URL à copier ; le révoquer désactive cette URL. Recréez-en un pour en obtenir un nouveau.
- Lecture seule. Les lecteurs accédant par lien ne peuvent pas commenter ni demander à rejoindre votre équipe — cela nécessite une personne nommée et vérifiée, qui passe donc par le parcours e-mail.
- Même expurgation, mêmes limites. Un lien révèle exactement ce qu’une invitation par e-mail révèle (et masque exactement ce qu’elle masque). Il expire toujours au bout de 7 jours et vous pouvez le révoquer à tout moment. Clôturer le rapport révoque les liens déjà partagés — mais vous pouvez ensuite le repartager délibérément.
Comme toute personne détenant le lien peut l’ouvrir, ne le partagez que là où vous partageriez vous-même les détails expurgés. En cas de doute, invitez plutôt par e-mail — cela lie l’accès à une boîte aux lettres qu’il faut pouvoir consulter.
Ce que voit le pair
La vue partagée est une version expurgée et en lecture seule du rapport :
- Affiché — type de vulnérabilité, point de terminaison concerné, sévérité, description, étapes de reproduction et pièces jointes (servies sous forme de téléchargements éphémères, hors origine).
- Masqué — l’identité et l’e-mail du chercheur, les montants des primes, vos notes internes, l’auteur de l’évaluation et la chronologie de votre équipe.
Si vous avez activé les commentaires, le pair peut répondre. Ses réponses arrivent dans le rapport sous forme de notes internes, réservées à l’équipe (clairement signalées comme provenant d’un pair externe) et ne sont jamais montrées au chercheur.
Expiration et révocation
- Les liens expirent 7 jours après leur création.
- Clôturer un rapport (résolu, payé ou rejeté) révoque les liens déjà partagés. Vous pouvez ensuite le repartager — pratique lorsque vous rejetez un rapport « hors périmètre » et souhaitez le transmettre à l’éditeur concerné. Le pair voit alors une petite mention « ce rapport a été clôturé » pour savoir qu’il s’agit d’un instantané.
- Vous pouvez révoquer un partage à tout moment depuis la fenêtre de partage — le pair perd immédiatement l’accès.
Lorsqu’un lien a expiré
Un pair qui ouvre une invitation par e-mail expirée ne se retrouve plus dans une impasse. Après avoir effectué la même confirmation de boîte aux lettres, il peut :
- Demander un nouveau lien — tant que le rapport est encore ouvert, Kit envoie un nouveau lien valable 7 jours à cette même adresse (jamais ailleurs). Un lien révoqué ne peut pas être renouvelé par le pair, et une fois un rapport clôturé le pair ne peut pas non plus le renouveler lui-même : repartager un rapport clôturé reste votre décision délibérée, le pair ne voit donc qu’un message l’invitant à vous contacter.
- Demander à rejoindre l’équipe — le même processus de demande d’adhésion décrit ci-dessous.
Un lien « toute personne disposant du lien » expiré n’a aucun destinataire pour lequel le renouveler : c’est donc simplement une impasse — créez un nouveau lien depuis la fenêtre de partage si vous en avez encore besoin.
Voir qui a ouvert un rapport
L’accès externe est présenté comme un signal de sécurité, et non comme un discret accusé de lecture :
- La liste Active shares (Partages actifs) de la fenêtre de partage affiche chaque partage — le destinataire (ou « Toute personne disposant du lien »), son statut, le nombre de consultations, l’heure de la dernière consultation et le pays depuis lequel il a été ouvert.
- L’en-tête du rapport affiche une pastille « Shared · N external viewers » (Partagé · N lecteurs externes) — cliquez dessus pour ouvrir la fenêtre de partage.
- La chronologie du rapport enregistre un événement External viewer opened this report (Un lecteur externe a ouvert ce rapport).
- Chaque session de navigateur distincte qui ouvre le rapport laisse sa propre ligne dans le journal : un second lecteur ne peut donc pas se cacher derrière la visite récente du premier. Sur une invitation par e-mail, chacune de ces sessions suppose un nouveau passage par la boîte aux lettres du destinataire.
- La personne qui a partagé le lien ainsi que le responsable assigné au rapport sont notifiés la première fois qu’une adresse l’ouvre, puis chaque fois qu’il est ouvert depuis un nouveau pays. Sur une invitation par e-mail, l’adresse ne peut jamais changer (c’est celle qui est rattachée au lien) : le pays est donc le signal à surveiller, car une même invitation ouverte depuis un nouvel endroit mérite une question.
Demander à rejoindre l’équipe
Un pair qui a besoin d’un accès durable peut demander à rejoindre votre équipe de sécurité depuis le rapport partagé. La demande parvient à vos administrateurs de compte, aux côtés des autres demandes d’accès ; l’approuver envoie une invitation d’équipe classique et, une fois celle-ci acceptée, le pair devient un membre à part entière avec son propre compte — fini les liens ponctuels.
Lorsque vous ouvrez la demande, Kit vous indique qui la formule et de quel rapport provient le partage. Lisez ces champs avec des yeux différents : l’e-mail est l’adresse que vous avez invitée (le demandeur ne peut pas la modifier — Kit la reprend du partage confirmé, et non du formulaire) et le pays provient de la connexion, tandis que le nom et la note sont du texte libre saisi par le demandeur. Considérez l’adresse comme un fait et le nom comme une simple affirmation, puis vérifiez que vous avez bien partagé avec cette personne avant de l’inviter. Approuver envoie l’invitation d’équipe ; Rejeter abandonne la demande sans bruit (le demandeur n’est jamais notifié).