Signaler une vulnérabilité
Si vous pensez avoir trouvé une vulnérabilité dans un produit ou un service Multisphera, écrivez-nous de manière confidentielle. Chaque signalement est lu et évalué.
À qui s’adresse cette page
À tous, même sans être client : chercheurs en sécurité, installateurs, intégrateurs, utilisateurs.
Que signaler
- Multisphera on-premise : interface web et modules
- Sphera-Core
- Le portail cias-multisphera.com et ses API
- Le firmware d’IP-Doorway2
- Les outils associés : setup, mises à jour, paquets de licence
Comment signaler
Écrivez à security@cias-multisphera.com:
- une description du problème
- le produit ou le composant et sa version
- les étapes pour le reproduire
- l’impact que vous envisagez
N’incluez pas de données personnelles ni de données de systèmes tiers au-delà du strict nécessaire.
N’utilisez pas les tickets d’assistance ni les canaux publics (réseaux sociaux, forums, outils publics de suivi des bogues) pour les vulnérabilités.
Ce que nous faisons
Accusé de réception
dans les meilleurs délais.
Évaluation
du problème et des produits concernés, avec vous si des précisions sont nécessaires.
Correction
et publication de la mise à jour de sécurité.
Information des clients
par les bulletins de sécurité signés, qui parviennent à chaque installation, avec ou sans abonnement.
Divulgation coordonnée
convenue avec l’auteur du signalement, et mention publique si vous le souhaitez.
Règles
- N’effectuez pas de tests qui dégradent les services ou compromettent leur disponibilité.
- N’accédez pas aux données d’autrui et ne les modifiez pas ; arrêtez-vous dès que vous avez démontré le problème.
- N’effectuez pas de tests sur des systèmes en exploitation sans l’autorisation de leur propriétaire.
- Gardez le signalement confidentiel jusqu’à ce que la correction soit disponible.
Nous n’engagerons aucune action contre quiconque signale de bonne foi en respectant ces règles.
Les coordonnées sont également publiées dans /.well-known/security.txt. security.txt