
La société Bender GmbH & Co. KG s'engage à garantir la sécurité de ses produits, de ses services et de son infrastructure informatique. Les failles de sécurité peuvent présenter des risques importants si elles ne sont pas identifiées et corrigées en temps utile et de manière responsable.
La présente politique de divulgation coordonnée des vulnérabilités (CVD) définit un processus clair et structuré pour le signalement des failles de sécurité. Elle permet à Bender d'enquêter sur les problèmes signalés, d'évaluer leur impact et de mettre en œuvre les mesures correctives appropriées avant toute divulgation publique.
Les éléments suivants sont expressément inclus dans le champ d'application de la présente politique:
Les activités et systèmes suivants sont exclus de la présente politique et ne doivent pas être signalés dans le cadre de ce processus CVD:
Bender encourage la divulgation responsable et met à disposition plusieurs canaux sécurisés pour signaler les failles de sécurité présumées.
Pour garantir la confidentialité des communications, Bender met à disposition une clé publique PGP. Les journalistes sont vivement encouragés à recourir à des communications chiffrées dans la mesure du possible, en particulier lorsqu’ils partagent des détails techniques sensibles.
Afin de garantir un processus de signalement responsable et efficace, les personnes qui signalent des failles sont priées de respecter les consignes suivantes:
Chaque rapport de vulnérabilité doit respecter les exigences minimales suivantes:
Bender ne propose pas de programme de prime aux bogues ni de programme de récompense pour la découverte de vulnérabilités.
En raison du nombre croissant de signalements de vulnérabilités automatisés et non étayés, notamment les rapports générés par des outils automatisés ou basés sur l'IA sans validation technique suffisante, Bender concentre ses ressources exclusivement sur la divulgation coordonnée et responsable des vulnérabilités.
Le fait de signaler une vulnérabilité dans le cadre de la présente politique ne donne pas droit à une rémunération financière. Les signalements sont évalués uniquement en fonction de leur pertinence technique, de leur validité et de leur impact.
Bender s'engage à répondre aux signalements de vulnérabilité dans les délais suivants:
Toutes les vulnérabilités signalées sont traitées dans le cadre d'un processus interne bien établi de gestion des vulnérabilités et des incidents. L'évaluation de la gravité et la hiérarchisation des priorités sont effectuées en interne, en fonction du risque et de l'impact technique.
Bender adopte une approche coordonnée en matière de divulgation afin de minimiser les risques et de garantir la transparence:
Les avis de sécurité et les informations CVE sont publiés par le partenaire de Bender, CERT@VDE.
Bender offre une garantie « Safe Harbor » pour les recherches en matière de sécurité menées de bonne foi. Nous n'engagerons aucune poursuite judiciaire à l'encontre des chercheurs qui:
Bender values responsible security research and may publicly acknowledge contributors, for example through a Hall of Fame, unless anonymity is explicitly requested.
Cette politique fait l'objet d'un réexamen régulier et est mise à jour si nécessaire afin de tenir compte des évolutions des produits, des services et des exigences réglementaires.
En fonction du domaine concerné, les failles de sécurité peuvent être signalées par les canaux suivants: