Déclaration de divulgation coordonnée des vulnérabilités

Objet

Cette politique établit les principes fondamentaux et les engagements de gestion de l'Entreprise concernant la réception, la validation, la communication, la correction et la divulgation publique des vulnérabilités de sécurité des produits. L'Entreprise encourage les chercheurs en sécurité, les clients, les partenaires, les fournisseurs et les autres parties concernées à signaler les vulnérabilités potentielles conformément à cette politique, et à atténuer conjointement les risques pour les utilisateurs finaux et l'écosystème grâce à une divulgation coordonnée.

Cette politique doit être utilisée conjointement avec la Procédure de Gestion des Vulnérabilités de l'Entreprise et le Manuel Opérationnel de Traitement des Vulnérabilités couvrant l'ensemble du cycle de vie. Les coordonnées, les délais de confirmation, la fréquence de communication, les communications sécurisées, les accords de divulgation et les engagements de reconnaissance indiqués dans la politique externe doivent être soutenus par des processus internes, des responsabilités du personnel et des mécanismes de tenue de dossiers.

Champ d'Application

Cette politique s'applique aux produits et services connexes à capacité numérique fabriqués, vendus, entretenus ou pris en charge sous le nom de Minifire, y compris, mais sans s'y limiter, les logiciels, micrologiciels, matériels, applications mobiles, API, mécanismes de mise à jour, configurations par défaut et services cloud associés. La portée exacte des produits applicables est soumise aux informations publiées sur le site web officiel de l'Entreprise, le portail client ou la page web de sécurité des produits.

Cette politique ne s'applique pas aux défauts fonctionnels généraux, au spam, aux tests d'ingénierie sociale, aux attaques physiques, aux tests de charge par déni de service, à l'accès non autorisé aux données, aux tests ciblant des systèmes de tiers, ni à toute activité enfreignant les lois applicables, les contrats clients ou les conditions d'utilisation. Si les personnes signalant un problème ne sont pas certaines qu'il relève du champ d'application de cette politique, elles peuvent prendre un premier contact via les canaux spécifiés dans ce document.

Canaux de Signalement

L'Entreprise maintient un ou plusieurs canaux de signalement des vulnérabilités. Si un signalant soumet une piste initiale via le support client général ou d'autres canaux non liés à la sécurité, l'Entreprise doit accepter la soumission et orienter le signalant vers le canal de sécurité officiel. Les signalements ne doivent pas être rejetés simplement parce que le canal de soumission initial était incorrect. Au moins un point de contact officiel non lié à une personne spécifique doit être fourni parmi les canaux de signalement publics et doit rester accessible de l'extérieur.

  1. E-mail de sécurité : security@expressluck.com
  2. Portail du site web officiel : https://minifire.com/en/pages/cybersecurity-policy
  3. Autres points de contact, p. ex. plateformes de vente

Informations à Fournir par les Personnes Signalant un Problème

Afin de faciliter la validation et la correction rapides des vulnérabilités, les signalants sont encouragés à fournir autant d'informations que possible parmi les suivantes. L'absence d'informations partielles n'entraînera pas automatiquement le rejet du rapport ; l'Entreprise peut demander des informations complémentaires lors de communications ultérieures.

  • Produits affectés, modèles, révisions matérielles, versions de logiciel/micrologiciel, composants, configurations, environnements de déploiement ou scénarios clients.
  • Description de la vulnérabilité, prérequis de l'attaque, conditions de déclenchement, étapes de reproduction, PoC minimal, captures d'écran, journaux ou autres documents justificatifs.
  • Évaluation par le signalant de l'impact potentiel, p. ex. si la vulnérabilité est exploitable à distance, si une authentification est requise, et l'impact sur la confidentialité / l'intégrité / la disponibilité.
  • Si la vulnérabilité a été rendue publique, si son exploitation est suspectée ou confirmée, et si des fournisseurs, clients, organismes de coordination ou autres parties ont été informés.
  • Coordonnées du signalant, fuseau horaire, affiliation organisationnelle, date de divulgation publique prévue, période de confidentialité proposée, et préférence pour l'attribution ou l'anonymat.

Les signalants doivent s'abstenir de soumettre des secrets commerciaux de clients, des identifiants, des clés secrètes ou d'autres informations au-delà de ce qui est nécessaire à la validation de la vulnérabilité. Si de telles informations sont accédées par inadvertance lors des tests, tout accès supplémentaire doit cesser immédiatement et cette circonstance doit être mentionnée dans le rapport.

Engagements en Matière d'Acceptation, de Confirmation et de Communication

Dès réception d'un rapport de vulnérabilité, l'Équipe de Sécurité des Produits enregistrera et triera le rapport conformément aux procédures internes. Dans des circonstances générales, Minifire suivra le rythme de communication suivant :

  1. Un accusé de confirmation sera envoyé dans un délai de 1 jour ouvré à compter de la réception d'un rapport valide, accompagné d'un numéro de suivi attribué (VMR-AAAA-NNNN). Ce numéro de suivi doit être référencé tout au long du tri, de la validation, de la correction, de la communication, de la divulgation et de la clôture du dossier. Lorsque la même vulnérabilité est soumise de manière répétée via plusieurs canaux, les soumissions seront rattachées au rapport initial et des mises à jour de statut seront fournies aux signalants joignables.
  2. La validation préliminaire sera achevée dans un délai de 3 jours ouvrés, indiquant si une enquête sera menée, si des informations complémentaires sont nécessaires, ou si l'affaire sort du champ d'application de cette politique.
  3. Des mises à jour de statut seront fournies au signalant au moins tous les 15 jours calendaires pendant la validation et la correction ; toute modification substantielle fera l'objet d'une communication rapide.
  4. Une fois la vulnérabilité confirmée, l'Entreprise communiquera l'approche de correction prévue, les mesures d'atténuation temporaires, les accords de divulgation coordonnée et le calendrier estimé de publication.
  5. Une fois la correction, l'atténuation ou la clôture du dossier terminée, l'Entreprise informera le signalant des conclusions de clôture, des liens vers les avis de sécurité, des modalités de reconnaissance et des options de soutien de suivi.

Communications Sécurisées et Protection des Informations

Les rapports de vulnérabilités et les flux de travail de coordination peuvent contenir des détails d'exploitation, des fichiers PoC, des journaux, des identifiants, des clés secrètes, des données clients ou des informations de correction non publiques. L'Entreprise limitera l'accès selon le principe du besoin d'en connaître et transmettra et stockera les informations sensibles via des canaux protégés.

  • Les rapports initiaux peuvent être soumis par e-mail ordinaire ou via les canaux de support du site web officiel de Minifire ; les détails sensibles et les pièces jointes doivent être rapidement migrés vers des canaux protégés tels que des formulaires sécurisés ou des e-mails chiffrés. Les méthodes de communication sécurisée doivent préserver à la fois la confidentialité et l'intégrité du message, p. ex. formulaires sécurisés par HTTPS, e-mails chiffrés ou signés PGP/S-MIME, portails clients contrôlés.
  • Les informations non publiques relatives aux vulnérabilités ne doivent pas être transmises à du personnel non autorisé, téléversées sur des dépôts en accès libre, ni discutées dans des groupes de discussion publics ou des plateformes non contrôlées.
  • Des autorisations d'accès appropriées doivent s'appliquer aux tickets, dépôts de code, lecteurs partagés, listes de diffusion et comptes rendus de réunion ; les registres clés d'accès et de communication doivent être conservés.
  • Lorsque des informations sur les vulnérabilités doivent être partagées avec des fournisseurs, des mainteneurs de projets open source, des organismes CERT/CSIRT, des clients ou des régulateurs, seule l'information minimale nécessaire à la coordination, à la correction ou à la protection des utilisateurs sera divulguée.

Divulgation Coordonnée et Période de Confidentialité

L'Entreprise et les signalants peuvent négocier une période de confidentialité raisonnable et une date de divulgation publique. La période de confidentialité sera déterminée en tenant compte de la gravité de la vulnérabilité, de la complexité de la correction, de la complexité de la coordination amont-aval, de la criticité du produit, du statut d'exploitation active, des divulgations publiques existantes, du temps nécessaire aux utilisateurs pour déployer les mises à jour, et des exigences légales ou contractuelles applicables.

Niveau de Risque Fenêtre Cible de Correction / Atténuation Notes
Critique / Élevé 30–60 jours Priorité la plus élevée ; la fenêtre sera raccourcie en cas d'exploitation active ou de risque substantiel pour l'utilisateur.
Moyen 60–90 jours Traité dans les prochaines versions ou plans de maintenance.
Faible 90–120 jours ou alignement sur le calendrier de publication prévu Traité selon le calendrier de publication ; les conclusions sont documentées.

Avant la disponibilité de mesures de correction ou d'atténuation, tant les signalants que l'Entreprise doivent s'abstenir de rendre publics des détails techniques susceptibles d'accroître le risque d'exploitation. Si les informations sur la vulnérabilité sont divulguées prématurément, si une exploitation active se produit, si le signalant a l'intention de publier de manière anticipée, ou si les risques pour les utilisateurs exigent une notification plus précoce, l'Entreprise doit rapidement transmettre le dossier au Responsable de la Sécurité des Produits ainsi qu'aux responsables Juridique / Conformité afin de réévaluer les accords de divulgation et d'évaluer si des obligations externes en matière d'avis de sécurité sont déclenchées.

Correction, Avis et Notifications aux Utilisateurs

Après confirmation de la vulnérabilité, l'Entreprise pilotera la correction, les mesures d'atténuation temporaires, les tests de validation et la préparation de la publication en fonction de l'évaluation des risques et des politiques de support des produits. Lorsque des composants tiers, des projets open source, des fournisseurs de matériel, des services cloud ou des partenaires de distribution sont impliqués, l'Équipe de Sécurité des Produits coordonnera les parties prenantes en amont et en aval afin de finaliser l'analyse d'impact et la planification de la correction.

Les avis de sécurité sont généralement publiés une fois que les versions corrigées, correctifs, atténuations de configuration ou autres mesures de réduction des risques sont disponibles. Les avis doivent contenir suffisamment d'informations pour permettre aux utilisateurs cibles d'évaluer la pertinence et d'agir, incluant généralement : description de la vulnérabilité, identifiants de la vulnérabilité, produits et versions affectés, impact potentiel, évaluation de la gravité, mesures de correction / atténuation, date de publication, date de révision, coordonnées de support, et remerciements aux signalants lorsque le consentement est accordé.

Si la publication complète et publique des détails techniques créait un risque d'attaque supérieur au bénéfice de sécurité, l'Entreprise peut d'abord fournir aux utilisateurs concernés des informations de réduction des risques et des mesures de correction, accompagnées d'une date prévue de divulgation complète. La divulgation complète différée doit être approuvée et documentée par le Responsable de la Sécurité des Produits, le propriétaire du produit concerné et le responsable Juridique / Conformité.

Concernant les Déclarations

L'Entreprise apprécie les contributions de la communauté de recherche en sécurité à la sécurité des produits. Après la correction et la divulgation de la vulnérabilité, avec le consentement du signalant, l'Entreprise peut reconnaître le signalant dans les avis de sécurité, les pages de remerciements ou les registres internes.

Dans toute la mesure permise par la loi applicable, l'Entreprise n'engagera aucune action en justice défavorable à l'encontre d'une recherche de sécurité menée de bonne foi, conforme à cette politique et signalée en temps opportun. Cet engagement ne s'applique pas aux activités qui enfreignent les lois, accèdent à des systèmes de tiers, perturbent des services, exfiltrent des données, constituent une extorsion, comportent des menaces, ou toute autre conduite en dehors du champ d'application de cette politique.

Reconnaissance, Clause de Sphère de Sécurité (Safe-Harbour) et Limitation de Responsabilité

L'Entreprise apprécie les contributions de la communauté de sécurité à la sécurité des produits. Après la correction et la divulgation de la vulnérabilité, avec le consentement du signalant, l'Entreprise peut reconnaître publiquement la contribution du signalant dans les avis de sécurité, les pages de remerciements ou les registres internes. Les signalants peuvent choisir de rester anonymes ou d'utiliser une attribution désignée.

Dans toute la mesure permise par la loi applicable, l'Entreprise n'engagera aucune action en justice défavorable à l'encontre d'une recherche de sécurité menée de bonne foi, conforme à cette politique, effectuée de bonne foi et signalée en temps opportun. Cet engagement ne s'applique pas aux conduites qui enfreignent les lois, accèdent à des systèmes de tiers, perturbent des services, exfiltrent des données, constituent une extorsion, comportent des menaces, ou toute autre activité en dehors des limites de cette politique.

Tenue de Registres, Révision et Amélioration Continue

L'Entreprise conservera les versions de la politique, les liens vers les pages publiques, les registres de validation des canaux, les rapports de vulnérabilités, les journaux de communication, les preuves de communication sécurisée, les décisions de divulgation, les révisions d'avis, les confirmations de reconnaissance, les registres de validation des corrections et les registres de clôture des dossiers. Les périodes de conservation doivent couvrir les cycles de vie du support des produits et satisfaire aux exigences réglementaires, contractuelles et clients applicables (les registres de vulnérabilités doivent être conservés pendant au moins 10 ans ou pendant le cycle de vie du support du produit, la durée la plus longue étant retenue).

Le Responsable de la Sécurité des Produits organisera une révision de la politique au moins une fois par an / semestre afin de vérifier l'opérabilité des canaux de signalement, l'accessibilité des pages publiques, la faisabilité des délais de communication, l'efficacité des communications sécurisées, l'exhaustivité des avis, et le traitement des retours des utilisateurs et des signalants. Les lacunes identifiées seront converties en actions d'amélioration et suivies jusqu'à leur clôture.

Vous avez trouvé une vulnérabilité de sécurité potentielle dans un produit Minifire ? Aidez-nous à protéger nos utilisateurs.

Signaler un problème de sécurité

Notre histoire de marque

Descendant sur la Terre à partir d'un univers lointain, des entités célestes d'intelligence inégalée ont décidé d'explorer l'existence humaine et de dévoiler les mystères cosmiques. Leur arrivée a à jamais modifié le paysage cosmique, naissance à un âge d'illumination et de progrès.

En ce moment déterminant, un minifire est apparu armé d'une technologie transformatrice, prête à révolutionner les industries. L'innovation allumée, le minifire mène la charge, favorisant les possibilités révolutionnaires pour les êtres à l'intérieur et au-delà de notre monde.

L'équipe expérimentée et internationale de minifire mélange harmonieusement une expertise illimitée et des idées resplendissantes, transcendant les frontières pour remodeler l'essence même de l'existence humaine et accomplir l'insondable.

Éclaitant le marché avec son innovation de transfert de paradigme, la marque Minifire dévoile un univers technologique immersif et enchanteur. Comme les petites étoiles convergentes pour égayer la galaxie, les produits de minifire ouvrent la voie, offrant des mises à niveau abordables et une expérience extraordinaire à tous, quelle que soit l'origine ou le statut.