Signalement de vulnérabilités
Nous accordons une grande importance à la sécurité informatique de nos produits. Si vous avez néanmoins découvert des vulnérabilités, n’hésitez pas à nous contacter en toute confiance. Nous traitons chaque signalement sans délai et avec le plus grand soin, conformément au Cyber Resilience Act (règlement (UE) 2024/2847).
Avant de nous signaler une vulnérabilité, nous vous demandons de vérifier les points suivants :
- Cette vulnérabilité concerne-t-elle l’un de nos produits (y compris les composants logiciels utilisés) ?
- Avez-vous respecté notre directive CVD ?
Si vous pouvez répondre à ces deux questions par Oui, veuillez envoyer votre signalement à notre adresse e-mail centrale de sécurité : report-vulnerabilities@resol.de
Les chercheurs en sécurité ont également la possibilité de signaler une vulnérabilité via la plateforme centrale de signalement de l’UE (Single Reporting Platform) d’ENISA :
https://www.enisa.europa.eu/topics/product-security/single-reporting-platform-srp
Modèle pour votre signalement
Un message détaillé nous permet d’identifier, modifier et corriger la vulnérabilité plus rapidement. Nous vous demandons si possible de garder la structure suivante :
- Désignation de la vulnérabilité (par exemple injection SQL, XSS, etc.)
- Si possible, veuillez utiliser un numéro CWE prévu à cet effet.
- Brève description de la vulnérabilité
- Produit concerné : Type de produit et numéro de série selon la plaque d’identification
- Description détaillée de la vulnérabilité (détails techniques inclus)
- Idéalement, comprenant un calcul CVSS à travers https://www.first.org/cvss/calculator
- Une « preuve de concept » (par exemple extraits de code ou captures d’écran), le cas échéant
- Mesures correctives possibles, si vous connaissez déjà des solutions
- Vos coordonnées (nom/alias et adresse e-mail pour toute question éventuelle)
Note :
Le numéro CWE (Common Weakness Enumeration) décrit le type de vulnérabilité (la cause). CWE est un dictionnaire normalisé énumérant les vulnérabilités logicielles et matérielles, géré par l’organisation MITRE Corporation.
Directive CVD (Coordinated Vulnerability Disclosure; divulgation coordonnée de vulnérabilités)
Notre engagement :
- Nous traitons tout signalement de vulnérabilité de manière confidentielle, des données personnelles ne seront pas transmises à des tiers sans votre accord.
- Nous accusons réception de votre signalement de vulnérabilité. Après cela, vous recevrez des informations dès que possible sur la date prévue de la correction possible de la vulnérabilité. Nous sommes votre interlocuteur pour un échange d’informations en toute confiance tout au long du processus.
- Toutes les vulnérabilités dont nous avons connaissance sont publiées sur notre site Web. Si vous le souhaitez, nous publierons votre nom ou alias avec la vulnérabilité que vous avez signalée. C’est ainsi que nous souhaitons vous remercier.
- Nous n’avons pas l’intention de lancer une action pénale, à condition que vous ayez respecté la directive et les principes. Cette disposition ne s’applique pas s’il y a eu ou s’il y a actuellement des intentions criminelles manifestes.
Votre engagement :
- Vous indiquez des coordonnées valides, afin que nous puissions vous contacter en cas de questions. Si vous souhaitez rester anonyme, vous pourrez également indiquer un alias.
- Le signalement de vulnérabilités ne concerne pas les résultats issus d’outils automatisés ou d’analyses sans documentation explicative, ni les vulnérabilités déjà corrigées. Celles-ci ne constituent pas des signalements valides.
- Vous n’avez pas exploité de manière abusive la vulnérabilité découverte. C’est-à-dire, qu’aucune donnée n’a été téléchargée, modifiée ou supprimée ou qu’aucun code de programme n’a été téléchargé ou stocké dans des systèmes.
- Aucune attaque n’a été menée (comme l’ingénierie sociale (p. ex. le phishing), le spam, les attaques DoS (distribuées) ou « force brute », etc.) contre nos systèmes informatiques, notre infrastructure ou les systèmes de nos clients. Cela inclut également la manipulation ou la compromission des systèmes clients.
- Vous n’avez pas accédé à plusieurs reprises à un système vulnérable.
- La vulnérabilité n’a pas été communiquée à des tiers sans notre autorisation expresse.
- Aucun outil permettant d’exploiter des vulnérabilités n’a été proposé, par exemple sur les marchés du Darknet, à titre onéreux ou gratuit, et susceptible d’être utilisé par des tiers pour commettre des infractions pénales.