Aller au contenu
CIAS Multisphera
Sécurité

Signaler une vulnérabilité

Si vous pensez avoir trouvé une vulnérabilité dans un produit ou un service Multisphera, écrivez-nous de manière confidentielle. Chaque signalement est lu et évalué.

À qui s’adresse cette page

À tous, même sans être client : chercheurs en sécurité, installateurs, intégrateurs, utilisateurs.

Que signaler

  • Multisphera on-premise : interface web et modules
  • Sphera-Core
  • Le portail cias-multisphera.com et ses API
  • Le firmware d’IP-Doorway2
  • Les outils associés : setup, mises à jour, paquets de licence

Comment signaler

Écrivez à security@cias-multisphera.com:

  • une description du problème
  • le produit ou le composant et sa version
  • les étapes pour le reproduire
  • l’impact que vous envisagez

N’incluez pas de données personnelles ni de données de systèmes tiers au-delà du strict nécessaire.

N’utilisez pas les tickets d’assistance ni les canaux publics (réseaux sociaux, forums, outils publics de suivi des bogues) pour les vulnérabilités.

Ce que nous faisons

  1. Accusé de réception

    dans les meilleurs délais.

  2. Évaluation

    du problème et des produits concernés, avec vous si des précisions sont nécessaires.

  3. Correction

    et publication de la mise à jour de sécurité.

  4. Information des clients

    par les bulletins de sécurité signés, qui parviennent à chaque installation, avec ou sans abonnement.

  5. Divulgation coordonnée

    convenue avec l’auteur du signalement, et mention publique si vous le souhaitez.

Règles

  • N’effectuez pas de tests qui dégradent les services ou compromettent leur disponibilité.
  • N’accédez pas aux données d’autrui et ne les modifiez pas ; arrêtez-vous dès que vous avez démontré le problème.
  • N’effectuez pas de tests sur des systèmes en exploitation sans l’autorisation de leur propriétaire.
  • Gardez le signalement confidentiel jusqu’à ce que la correction soit disponible.

Nous n’engagerons aucune action contre quiconque signale de bonne foi en respectant ces règles.

Les coordonnées sont également publiées dans /.well-known/security.txt. security.txt