Politique de divulgation des vulnérabilités de Cyera
Cyera mène des recherches en sécurité dans le cadre de son engagement à améliorer la sécurité de l'écosystème technologique. Lorsqu'une vulnérabilité est identifiée dans un produit, un service ou un projet open source tiers, Cyera suit la procédure de divulgation coordonnée décrite dans la présente politique.
Cette politique couvre les vulnérabilités identifiées par Cyera dans les offres de tiers. Elle ne s'applique pas aux vulnérabilités signalées à Cyera concernant nos propres produits, lesquelles sont traitées selon une procédure distincte.
Délai standard : 90 jours
Lorsque nous identifions une vulnérabilité, nous en informons le fournisseur concerné et lui accordons 90 jours calendaires à compter de la date de la première notification pour mettre un correctif ou une mesure d'atténuation à la disposition des utilisateurs.
Si un correctif est publié pendant cette période, nous attendons 30 jours supplémentaires après sa mise à disposition publique avant de publier nos conclusions. Ce délai permet aux utilisateurs d'appliquer le correctif avant que les détails techniques ne soient rendus publics.
Si aucun correctif n'est disponible après 90 jours, nous pourrons publier à ce moment-là sans autre préavis.
Exemple : Un fournisseur applique un correctif le 60e jour. Nous publions le 90e jour (60 + 30).
Vulnérabilités activement exploitées : 7 jours
Si nous constatons qu'une vulnérabilité est activement exploitée contre de véritables utilisateurs, le délai est réduit à 7 jours calendaires à compter de la première notification. Le délai de 30 jours après l'application du correctif reste applicable.
Les fournisseurs peuvent demander un court délai supplémentaire au-delà de 7 jours s'ils travaillent activement à la résolution d'un problème et que ce délai additionnel permettrait d'améliorer sensiblement la protection des utilisateurs. Toute prolongation est à notre entière discrétion.
Délais de grâce
Pour les vulnérabilités standard (non exploitées), les fournisseurs peuvent demander un délai de grâce de 14 jours si une correction est imminente. Cela porte le délai maximal à 104 jours à compter de la notification initiale, la publication intervenant 30 jours après la disponibilité du correctif.
Les demandes de délai de grâce doivent être soumises avant la date limite et inclure une date de correctif prévue.
Divulgation anticipée
Nous pouvons publier avant la date limite applicable si :
- Cyera et le fournisseur conviennent mutuellement que cela serait bénéfique aux utilisateurs
- Une divulgation plus rapide est nécessaire pour protéger les utilisateurs contre un préjudice actif ou imminent.
- La coordination avec les CERT, les autres fournisseurs ou les parties concernées l'exige
- Nous y sommes tenus par la loi.
Lors d'une publication anticipée, nous limitons les informations divulguées à ce qui est raisonnablement nécessaire à la finalité visée.
Ce que nous publions
Nos communications comprennent généralement une description de la vulnérabilité, le produit et la version concernés, la date à laquelle nous avons notifié le fournisseur, les informations relatives au correctif ou aux mesures d'atténuation, ainsi que des détails techniques suffisants pour permettre à la communauté de la sécurité de comprendre le problème.
Nous évaluons avec discernement le niveau de détail technique à inclure, en mettant en balance la sécurité des utilisateurs et le risque que ces détails permettent des attaques avant que les correctifs ne soient appliqués aux utilisateurs.
Ce que nous attendons des fournisseurs
Nous demandons aux fournisseurs de :
- Accusez réception de notre rapport dans un délai raisonnable.
- Examiner et valider le problème
- Fournir des mises à jour périodiques sur l'état
- Prévenez-nous lorsqu'un correctif sera disponible.
- Veuillez vous coordonner avec nous concernant le calendrier et la communication publique.
L’absence de réponse du fournisseur ne suspend ni ne prolonge notre délai de divulgation.
Contact
Pour toute communication relative à cette politique (accusés de réception, mises à jour de statut, disponibilité des correctifs ou demandes de coordination), veuillez contacter : responsibledisclosure@cyera.io.
Pour les détails techniques sensibles ou les documents de démonstration de faisabilité, veuillez utiliser un courriel crypté.
Mises à jour des politiques
Nous pouvons modifier cette politique à tout moment. La version en vigueur au moment de la première notification d'une vulnérabilité donnée prévaudra généralement pour ce signalement.