La sécurité est une contrainte de conception, pas une page

Nous concevons des systèmes de ciblage par IA pour l'environnement de signaux le plus hostile au monde. Cette page explique notre approche de la sécurité, et comment nous joindre si vous trouvez quelque chose qui nous a échappé.

Sécurisé dès la conception

Nos systèmes sont conçus en partant du principe que l'environnement est compromis. Nous présumons le brouillage. Nous présumons l'interception. Nous présumons que la liaison tombera au pire moment possible. Cette prémisse n'est pas une posture de conformité : c'est une leçon rapportée de la ligne de front, et elle façonne chacune de nos décisions d'architecture.

C'est pourquoi FIXAIT exécute l'inférence entièrement en périphérie, sans dépendance au nuage et sans obligation d'émettre. C'est pourquoi nos plateformes naviguent sans GNSS et combattent sans liaison de données persistante. Un système qui ne dépend pas d'une connexion ne peut pas être vaincu par elle. La surface d'attaque n'est pas quelque chose que nous vérifions à la fin. C'est quelque chose que nous refusons d'intégrer dès le départ.

La même discipline s'applique à notre organisation. L'identité de nos gens est protégée. Les données techniques sont cloisonnées et partagées selon le besoin de savoir. Les travaux sensibles demeurent dans les canaux gouvernementaux contractuels où ils doivent rester. Nous sommes une entreprise canadienne souveraine, et nous traitons la confiance qui vient avec ce statut comme une responsabilité opérationnelle, pas comme un argument de marketing.

Divulgation coordonnée des vulnérabilités

Si vous croyez avoir découvert une vulnérabilité dans nos systèmes publics, nous voulons le savoir, et nous vous traiterons en professionnel. Signalez-la en privé à security@objexis.ai. Incluez une description du problème, les étapes pour le reproduire, votre évaluation de l'impact, et le nom ou le pseudonyme à créditer si vous souhaitez une reconnaissance publique.

Champ d'application : objexis.ai, ses sous-domaines et l'infrastructure Web publique que nous exploitons. Si c'est accessible depuis l'Internet ouvert et que cela nous appartient, la recherche de bonne foi est la bienvenue.
Exclusions : Les systèmes de défense déployés et le matériel en service. Tenter d'accéder à des systèmes opérationnels, de les acquérir, de les pister ou de les sonder n'est pas de la recherche, et ce n'est pas autorisé. Également hors de portée : le déni de service, l'ingénierie sociale visant nos gens ou nos partenaires, l'intrusion physique, et les services tiers que nous ne contrôlons pas.
Notre engagement : Un accusé de réception dans les 3 jours ouvrables. Une évaluation de triage dans les 10 jours ouvrables. Des réponses franches sur ce que nous avons trouvé et sur le moment du correctif. Vous ne serez pas accueilli par le silence ni par une lettre d'avocat pour avoir agi correctement.
Échéancier coordonné : Nous demandons une fenêtre standard de 90 jours avant toute divulgation publique, et nous travaillerons avec vous sur le calendrier si un correctif exige plus de temps ou arrive plus tôt. Le crédit vous revient si vous le souhaitez, l'anonymat aussi si vous le préférez.
Sphère de protection : La recherche menée de bonne foi dans le cadre de cette politique est autorisée. Nous n'engagerons pas de poursuites contre les chercheurs qui respectent la portée, n'accèdent qu'au minimum de données nécessaire pour démontrer un problème, ne dégradent pas le service, et signalent rapidement et en privé.
Pas de prime, pas de faux-semblant : Nous n'offrons pas actuellement de programme de primes rémunéré, et nous ne prétendrons pas le contraire. Ce que nous offrons : un contact direct avec les ingénieurs qui ont construit le système, un correctif rapide et une reconnaissance publique. Quand cela changera, cette page le dira.

Une note sur l'information contrôlée

Nous sommes une entreprise de technologies de défense. Certaines choses ne peuvent pas être testées publiquement, et certaines questions resteront sans réponse par principe. Les données techniques sur les systèmes déployés, les emplacements opérationnels, les détails sur nos partenaires et l'identité de nos gens sont protégés comme condition du travail. Les signalements de vulnérabilités touchant ces domaines seront traités par les canaux gouvernementaux et contractuels appropriés, et nous demandons qu'ils ne soient jamais publiés.

Si votre recherche frôle quelque chose que vous soupçonnez d'être sensible, arrêtez-vous et écrivez-nous. Dans cette industrie, la bonne voie de divulgation est un rapport privé, pas une publication. Nous répondons le plus vite, et avec le plus d'estime, aux chercheurs qui le comprennent.

Une version lisible par machine de cette politique est publiée à /.well-known/security.txt, conformément à la norme RFC 9116.

Vous avez trouvé quelque chose?

Dites-le-nous en privé, dites-le-nous tôt, et nous le traiterons en professionnels des deux côtés.

security@objexis.ai