Notre engagement
Nous avons développé nos produits en en prenant comme philosophie le « Secure By Design ». La sécurité de nos produits et services est une priorité.
Nous accordons une grande importance aux signalements de vulnérabilités provenant de nos clients, partenaires et de toute personne souhaitant contribuer à l’amélioration de la sécurité de nos solutions.
Si vous pensez avoir identifié une vulnérabilité affectant l’un de nos produits ou services, nous vous invitons à nous la signaler afin que notre équipe puisse l’analyser et prendre les mesures appropriées.
Périmètre couvert : cette politique s’applique à l’ensemble des produits matériels et logiciels commercialisés par ODALID (lecteurs de badge, coupleurs, solutions IoT associées) ainsi qu’à nos services numériques. Les vulnérabilités concernant des produits tiers intégrés dans nos solutions doivent également nous être signalées ; nous nous chargeons de les transmettre au fournisseur concerné.
Comment signaler une vulnérabilité
Pour nous transmettre un signalement, contactez notre équipe sécurité à l’adresse suivante avec un chiffrement PGP de préférence
- Fingerprint : 1CE503DC709F14A08659C81F9AB9B47985629BBC
- Public Key File
Afin de faciliter notre analyse, merci d’inclure les informations suivantes :
- Nom du contact
- Nom du produit concerné ;
- Version du produit utilisée ;
- Description détaillée de la vulnérabilité ;
- Étapes permettant de reproduire le problème ;
- Impact potentiel identifié ;
- Éléments techniques utiles (captures, journaux, preuves de concept).
- le Common Vulnerability Scoring System Version 3.0 Calculator
Règles de divulgation responsable
Nous demandons aux personnes qui découvrent une vulnérabilité de :
- ne pas exploiter la faille au-delà de la démonstration ;
- ne pas accéder à des données qui ne lui appartiennent pas ;
- ne pas dégrader un service ;
- attendre un échange avant publication.
Nous nous engageons à ne pas engager de poursuite à l’encontre des personnes agissant de bonne foi, dans le respect des règles énoncées ci-dessus. Si une action légale était engagée par un tiers en lien avec un signalement conforme à cette politique, nous prendrons les mesures nécessaires pour faire savoir que l’action du chercheur était autorisée.
Traitement de votre signalement
Chaque signalement reçu est enregistré, analysé et évalué par notre équipe sécurité. Nous nous engageons à accuser réception de votre signalement sous 5 jours ouvrés. Après qualification, chaque signalement est priorisé selon sa sévérité (score CVSS) : les vulnérabilités critiques et élevées font l’objet d’un traitement prioritaire par nos équipes ; les vulnérabilités de sévérité moyenne ou faible sont traitées dans le cadre de nos cycles de développement habituels. Le délai de correction dépend de la complexité technique de la vulnérabilité et, le cas échéant, des contraintes propres aux mises à jour matérielles ; nous tenons informé le rapporteur de l’avancement du traitement.
Informations complémentaires
Les signalements de sécurité sont traités de manière confidentielle et uniquement dans le but d’améliorer la sécurité de nos produits et services. Les clients ayant signalé une vulnérabilité, ainsi que les clients concernés par un correctif, sont informés individuellement et de manière confidentielle. La publication est disponible sur notre plateforme de support.
Merci à toutes les personnes qui contribuent à renforcer la sécurité de nos solutions.