Si vous pensez avoir découvert une vulnérabilité de sécurité dans un produit matériel, micrologiciel ou logiciel SECO, veuillez la signaler à l'adresse [email protected].

Afin de nous aider à évaluer et à résoudre le problème dans les meilleurs délais, veuillez inclure, si possible :

  • le produit et la version concernés ;
  • une description de la vulnérabilité et de son impact potentiel ;
  • la configuration requise ou les conditions préalables ;
  • les étapes permettant de reproduire le problème ;
  • tout élément de preuve de concept, capture d’écran ou journal pertinent.

Veuillez rédiger votre rapport en anglais ou en italien.

Ce canal est destiné aux vulnérabilités affectant les produits SECO et les logiciels associés. Pour les questions relatives à la confidentialité, au support commercial ou à l’assistance informatique générale, veuillez utiliser les canaux de contact SECO appropriés.

Une fois votre signalement envoyé, le SECO s'engage à :

  • accuser réception de votre signalement ;
  • évaluer et, dans la mesure du possible, reproduire le problème, en coordination interne avec les responsables de la sécurité des produits concernés ;
  • vous tenir informé de l'avancement de notre évaluation ;
  • travailler à la mise en place d'une solution appropriée et coordonner avec vous le moment de toute divulgation publique.

Nous vous demandons de nous accorder un délai raisonnable pour enquêter et corriger un problème avant de le divulguer publiquement ou à un tiers.

Nous nous efforçons d’accuser réception de votre signalement dans un délai de 5 jours ouvrés et de réaliser un premier triage dans un délai de 10 jours ouvrés. Afin de nous permettre de nous concentrer sur la correction du problème, veuillez limiter vos demandes de suivi à une fois tous les 14 jours au maximum.

Lorsque vous enquêtez sur une vulnérabilité, veuillez :

À faire :

  • agir de bonne foi et respecter l'ensemble des lois et réglementations applicables ;
  • ne tester que les produits ou systèmes dont vous êtes propriétaire ou que vous êtes autorisé à tester ;
  • recourir à des procédures non destructrices de validation de concept, et cesser vos actions dès que le problème est démontré ;
  • protéger toutes les données personnelles ou confidentielles que vous pourriez rencontrer, et ne pas les conserver plus longtemps que nécessaire.

À ne pas faire :

  • accéder à, modifier, supprimer ou exfiltrer des données qui ne vous appartiennent pas, ni accéder à davantage de données que ce qui est nécessaire pour démontrer le problème ;
  • effectuer des tests de déni de service, des tests destructifs, recourir à l’ingénierie sociale, au phishing ou à des attaques physiques ;
  • divulguer la vulnérabilité publiquement ou à des tiers avant que SECO n’ait eu une possibilité raisonnable d’y répondre ;
  • exiger un paiement ou toute autre compensation en échange d’un rapport.

SECO encourage les recherches en matière de sécurité menées de bonne foi et conformément à la présente politique. Si vous respectez ces principes, nous collaborerons avec vous pour résoudre le problème et n'engagerons aucune poursuite judiciaire à votre encontre. Veuillez toujours agir dans le respect de la loi et respecter la vie privée et les droits d'autrui.

If you have any questions about this policy or about product security at SECO, please get in touch with us at [email protected]