cyber-security-header

Coordinated Vulnerability Disclosure Policy

Objectif

La société Bender GmbH & Co. KG s'engage à garantir la sécurité de ses produits, de ses services et de son infrastructure informatique. Les failles de sécurité peuvent présenter des risques importants si elles ne sont pas identifiées et corrigées en temps utile et de manière responsable.

La présente politique de divulgation coordonnée des vulnérabilités (CVD) définit un processus clair et structuré pour le signalement des failles de sécurité. Elle permet à Bender d'enquêter sur les problèmes signalés, d'évaluer leur impact et de mettre en œuvre les mesures correctives appropriées avant toute divulgation publique.

Dans le champ d'application

Les éléments suivants sont expressément inclus dans le champ d'application de la présente politique:

  • Les logiciels et micrologiciels des produits
  • Les systèmes backend
  • L'infrastructure informatique exploitée par Bender
  • Tous les services cloud et API de Bender
  • Les sites web de l'entreprise (par exemple : bender.de, bender.es, bender‑cn.com, …)

Hors champ d'application

Les activités et systèmes suivants sont exclus de la présente politique et ne doivent pas être signalés dans le cadre de ce processus CVD:

  • les attaques par déni de service par saturation du trafic
  • les erreurs de configuration du côté client
  • les attaques par ingénierie sociale
  • les attaques physiques nécessitant un accès direct à l'appareil

Signaler une vulnérabilité

Bender encourage la divulgation responsable et met à disposition plusieurs canaux sécurisés pour signaler les failles de sécurité présumées.

Communication sécurisée

Pour garantir la confidentialité des communications, Bender met à disposition une clé publique PGP. Les journalistes sont vivement encouragés à recourir à des communications chiffrées dans la mesure du possible, en particulier lorsqu’ils partagent des détails techniques sensibles.

Directives en matière de divulgation

Afin de garantir un processus de signalement responsable et efficace, les personnes qui signalent des failles sont priées de respecter les consignes suivantes:

  • Fournir suffisamment d’informations techniques pour permettre la reproduction du problème (par exemple, des captures d’écran, des journaux, du code de preuve de concept).
  • Ne pas divulguer la vulnérabilité publiquement ni à des tiers tant que Bender n’aura pas confirmé la mise en place d’une solution corrective.
  • Ne pas se livrer à des activités malveillantes, notamment la destruction de données, l’accès non autorisé aux données ou la perturbation des services.

Soumission d'un rapport - Exigences générales

Chaque rapport de vulnérabilité doit respecter les exigences minimales suivantes:

  • Une description claire, détaillée et reproductible de la vulnérabilité et de son impact potentiel.
  • Toutes les données de test, tous les comptes de test et toutes les étapes nécessaires à la vérification.
  • Une seule vulnérabilité par rapport ; les problèmes sans rapport entre eux doivent être signalés séparément.
  • Des instructions écrites, étape par étape, décrivant comment reproduire le problème.

Programme de prime aux bogues

Bender ne propose pas de programme de prime aux bogues ni de programme de récompense pour la découverte de vulnérabilités.

En raison du nombre croissant de signalements de vulnérabilités automatisés et non étayés, notamment les rapports générés par des outils automatisés ou basés sur l'IA sans validation technique suffisante, Bender concentre ses ressources exclusivement sur la divulgation coordonnée et responsable des vulnérabilités.

Le fait de signaler une vulnérabilité dans le cadre de la présente politique ne donne pas droit à une rémunération financière. Les signalements sont évalués uniquement en fonction de leur pertinence technique, de leur validité et de leur impact.

Réaction et gestion

Bender s'engage à répondre aux signalements de vulnérabilité dans les délais suivants:

  • Accusé de réception : dans un délai de 3 jours ouvrés
  • Évaluation technique initiale : dans un délai de 15 jours ouvrés

Toutes les vulnérabilités signalées sont traitées dans le cadre d'un processus interne bien établi de gestion des vulnérabilités et des incidents. L'évaluation de la gravité et la hiérarchisation des priorités sont effectuées en interne, en fonction du risque et de l'impact technique.

Coordination et divulgation

Bender adopte une approche coordonnée en matière de divulgation afin de minimiser les risques et de garantir la transparence:

  • Les vulnérabilités sont corrigées avant leur divulgation publique dans la mesure du possible.
  • La divulgation est coordonnée avec la personne ayant signalé la vulnérabilité lorsque cela est possible.
  • Un délai maximal de divulgation de 90 jours s'applique, sauf accord contraire.

Publication & Advisories

Les avis de sécurité et les informations CVE sont publiés par le partenaire de Bender, CERT@VDE.

Clause de sauvegarde

Bender offre une garantie « Safe Harbor » pour les recherches en matière de sécurité menées de bonne foi. Nous n'engagerons aucune poursuite judiciaire à l'encontre des chercheurs qui:

  • agissent de manière responsable et de bonne foi
  • évitent de réaliser des tests sur les systèmes de production des clients
  • ne violent pas les lois relatives à la protection des données
  • n'exploitent pas les vulnérabilités au-delà de ce qui est nécessaire à leur vérification.

Reconnaissance

Bender values responsible security research and may publicly acknowledge contributors, for example through a Hall of Fame, unless anonymity is explicitly requested.

Mise à jour des politiques

Cette politique fait l'objet d'un réexamen régulier et est mise à jour si nécessaire afin de tenir compte des évolutions des produits, des services et des exigences réglementaires.

 

Signaler une vulnérabilité

En fonction du domaine concerné, les failles de sécurité peuvent être signalées par les canaux suivants: