I — Objet
La présente Politique de Divulgation Coordonnée des Vulnérabilités (VDP) décrit la procédure permettant à toute personne de signaler de manière responsable une vulnérabilité de sécurité susceptible d’affecter les produits ou services proposés par REVAME.
II — Produits concernés
- Régulateurs multizone et multiusage (Room Controllers)
- Passerelles de communication
- Services cloud associés
- Applications mobiles associées
- Interfaces Web de configuration et de supervision
- Tout logiciel ou firmware développé par REVAME
III — Point de contact sécurité
Les vulnérabilités doivent être signalées en utilisant le formulaire en ligne dédié à l’adresse suivante : security.revame.com/vdisclose
Les informations suivantes sont souhaitées :
- description détaillée de la vulnérabilité
- produit concerné
- version du firmware ou du logiciel
- impact estimé
- méthode de reproduction
- coordonnées du déclarant
IV — Engagement de l’entreprise
- accuser réception du signalement dans un délai maximal de 5 jours ouvrés
- analyser la vulnérabilité
- maintenir un dialogue avec le déclarant
- évaluer l’impact sur nos produits
- mettre en œuvre les actions correctives appropriées
- informer les utilisateurs concernés lorsque cela est nécessaire
V — Conditions applicables aux recherches de sécurité
Les produits de REVAME sont principalement déployés dans des bâtiments exploités par des clients ou des tiers. Afin de préserver la sécurité et la disponibilité de ces installations :
- aucun test ne doit être réalisé sur des équipements exploités par des clients ou par des tiers
- aucune tentative d’accès non autorisé ne doit être effectuée
- aucune interruption de service ne doit être provoquée
- aucune donnée appartenant à un client ou à un tiers ne doit être consultée, modifiée ou copiée
- les analyses doivent être limitées à des équipements détenus légalement par le déclarant ou mis à disposition explicitement à des fins de recherche
VI — Comportements autorisés
Les actions suivantes sont autorisées lorsqu’elles sont strictement limitées à la démonstration de la vulnérabilité :
- analyse de protocoles de communication
- tests de robustesse raisonnables
- vérification d’authentification
- analyse du logiciel légalement obtenu
- analyse des interfaces exposées
VII — Comportements interdits
- interruption volontaire des services
- déni de service (DoS ou DDoS)
- destruction ou altération de données
- accès à des données de tiers
- compromission de systèmes clients
- propagation de logiciels malveillants
- exploitation persistante d’une vulnérabilité après sa démonstration
VIII — Divulgation coordonnée
- ne pas divulguer publiquement une vulnérabilité avant qu’une correction soit disponible ou qu’un accord mutuel ait été trouvé
- nous laisser un délai raisonnable pour analyser et corriger le problème
- signaler les vulnérabilités exclusivement via les canaux décrits dans cette politique
Après correction, nous pourrons publier un avis de sécurité décrivant :
- les produits affectés
- les versions concernées
- les mesures correctives
- les éventuels crédits accordés au déclarant
IX — Safe Harbor
Si un chercheur agit de bonne foi, dans le respect de la présente politique, sans chercher à accéder aux données de tiers et sans perturber le fonctionnement normal des systèmes, REVAME ne cherchera pas à engager d’action juridique à son encontre en raison des activités strictement nécessaires à l’identification et au signalement de la vulnérabilité.
X — Traitement des données personnelles
Les informations transmises dans le cadre d’un signalement de vulnérabilité sont utilisées uniquement pour :
- analyser la vulnérabilité
- communiquer avec le déclarant
- satisfaire aux éventuelles obligations réglementaires
Ces informations sont traitées conformément à notre politique de confidentialité.