Politique de divulgation coordonnée des vulnérabilités

Erlab s’engage à traiter les signalements de vulnérabilités de sécurité de manière responsable, rapide et transparente. Cette politique décrit la manière dont les vulnérabilités peuvent nous être signalées, les comportements attendus lors de recherches en sécurité et la façon dont Erlab traite les informations reçues.

1. Objet

Cette politique s’applique au signalement de vulnérabilités de sécurité concernant les produits, services, sites web et systèmes exploités par Erlab.

2. Comment signaler une vulnérabilité

Si vous pensez avoir identifié une vulnérabilité de sécurité concernant un produit ou un service Erlab, vous pouvez nous contacter à l’adresse suivante : securitycra@erlab.net

Vous pouvez également utiliser le formulaire de signalement disponible sur notre page Cybersécurité.

3. Informations à inclure

Afin de nous permettre d’analyser votre signalement dans les meilleures conditions, merci de fournir autant d’informations que possible :

  • le produit ou service concerné ;
  • une description claire de la vulnérabilité ;
  • les étapes permettant de reproduire le problème ;
  • l’impact potentiel identifié ;
  • les captures d’écran, journaux, fichiers ou preuves de concept disponibles ;
  • vos coordonnées si vous souhaitez être recontacté.

4. Ce que nous attendons

Nous demandons aux personnes effectuant des recherches en sécurité de :

  • agir de bonne foi ;
  • limiter les tests au strict nécessaire pour démontrer l’existence de la vulnérabilité ;
  • ne pas accéder, modifier, supprimer ou exfiltrer de données au-delà de ce qui est strictement nécessaire à la démonstration ;
  • ne pas perturber le fonctionnement de nos produits, services ou infrastructures ;
  • ne pas divulguer publiquement une vulnérabilité avant coordination avec Erlab.

5. Activités non autorisées

  • les attaques par déni de service ;
  • l’exploitation ou l’exfiltration de données réelles ;
  • la modification ou la suppression de données ;
  • la mise en place de mécanismes de persistance ;
  • l’utilisation d’outils ou techniques destructives ;
  • toute activité visant à compromettre des utilisateurs, clients, partenaires ou tiers.

6. Nos engagements

  • accuser réception du signalement dans un délai raisonnable ;
  • analyser les informations transmises ;
  • maintenir un échange avec le déclarant lorsque cela est nécessaire ;
  • traiter la vulnérabilité selon son niveau de criticité et son impact ;
  • informer le déclarant de l’avancement ou de la disponibilité d’une correction lorsque cela est possible.

7. Recherche de bonne foi

Toute recherche de sécurité menée de bonne foi et dans le respect de cette politique sera considérée comme une démarche responsable visant à améliorer la sécurité des produits et services Erlab.

8. Divulgation coordonnée

Nous demandons qu’aucune information concernant une vulnérabilité ne soit rendue publique avant coordination avec Erlab.

Cette démarche permet de disposer du temps nécessaire pour analyser la vulnérabilité, mettre en place les mesures correctives appropriées et limiter les risques pour nos clients, utilisateurs et partenaires.

9. Contact

Pour signaler une vulnérabilité ou pour toute question concernant cette politique : securitycra@erlab.net

Vous pouvez également utiliser le formulaire disponible sur notre page Cybersécurité.