Vulnerability Policy
Divulgation Coordonnée de Vulnérabilités (Coordinated Vulnerability Disclosure)
Nous nous engageons à maintenir la sécurité de nos produits, services et infrastructures numériques. Nous accueillons favorablement les signalements responsables de vulnérabilités émanant de chercheurs en sécurité, de clients, de partenaires et d'autres parties prenantes.
Si vous pensez avoir découvert une vulnérabilité de sécurité, nous vous encourageons à nous la signaler afin que nous puissions enquêter et prendre les mesures appropriées.
Ce qu'il faut signaler
Nous acceptons les signalements concernant :
- Les vulnérabilités de sécurité affectant nos produits ou services.
- Les vulnérabilités affectant nos sites web, systèmes ou infrastructures en ligne.
- Les problèmes de sécurité dans les composants tiers ou open source utilisés dans nos produits, lorsqu'ils sont susceptibles d'avoir un impact sur nos clients ou nos activités.
Comment signaler
Veuillez envoyer votre signalement à notre équipe de réponse aux incidents de sécurité des produits (PSIRT) :
E-mail : psirt@aqualex.com
Lors du signalement d'une vulnérabilité, veuillez inclure :
- Une description claire du problème.
- Le produit, le service, l'URL ou le système affecté.
- Les étapes pour reproduire la vulnérabilité.
- Toute preuve à l'appui, telle que des captures d'écran, des journaux (logs) ou du code de preuve de concept (proof-of-concept).
- Vos coordonnées si vous souhaitez que nous assurions un suivi avec vous.
Notre engagement
Lorsque vous soumettez un signalement, nous nous engageons à :
- Accuser réception de votre signalement dans un délai raisonnable.
- Examiner et analyser les informations fournies.
- Traiter les informations relatives aux vulnérabilités de manière confidentielle.
- Vous tenir informé des progrès significatifs dans la mesure du possible.
- Travailler à corriger les vulnérabilités validées dans des délais raisonnables.
Recherche responsable
Nous demandons aux chercheurs de :
- Agir de bonne foi et d'éviter les violations de la vie privée, la destruction de données, l'interruption de service ou l'exploitation de vulnérabilités au-delà de ce qui est strictement nécessaire pour démontrer le problème.
- Éviter d'accéder à des données, de les modifier ou de les exfiltrer si elles ne vous appartiennent pas.
- S'abstenir de toute ingénierie sociale, hameçonnage (phishing), attaque par déni de service (DoS), déploiement de logiciels malveillants ou toute autre activité susceptible de nuire aux utilisateurs ou aux services.
- Nous laisser un délai raisonnable pour enquêter et corriger la vulnérabilité avant de divulguer publiquement les détails.
Protection de bonne foi (Safe Harbor)
Nous n'engagerons pas de poursuites judiciaires contre les personnes qui découvrent et signalent des vulnérabilités de bonne foi et conformément à la présente politique. Nous demandons à ce que l'ensemble des tests reste limité à l'identification et à la documentation de la vulnérabilité et n'impacte pas la confidentialité, l'intégrité ou la disponibilité de nos systèmes, produits ou services.
Reconnaissance
Nous apprécions les efforts des chercheurs en sécurité qui contribuent à améliorer notre sécurité. Avec votre accord, nous pourrons mentionner votre contribution dans un avis de sécurité ou sur une page de remerciements.
Contact
Pour toute question concernant cette politique de divulgation ou pour signaler une vulnérabilité, veuillez contacter : psirt@aqualex.com