Signaler une vulnérabilité ou un problème de sécurité d’un produit

Si vous identifiez une vulnérabilité ou un problème potentiel de cybersécurité affectant un produit FAKRO, veuillez le signaler conformément aux instructions ci-dessous. Cela concerne notamment les produits suivants :

  • appareils électroniques ;
  • contrôleurs ;
  • unités de commande ;
  • produits utilisant des communications sans fil ;
  • applications mobiles ;
  • applications web utilisées pour piloter les produits ;
  • firmware et logiciels embarqués ;
  • interfaces de communication et services associés aux produits.

Chaque signalement est examiné par l'équipe de sécurité des produits FAKRO.

Comment signaler un incident de sécurité ?

Toute vulnérabilité ou tout autre problème de cybersécurité affectant l'un de nos produits doit être signalé par e-mail à l'adresse suivante : psirt@fakro.com

Si vous envoyez des informations confidentielles ou du code démontrant comment une vulnérabilité peut être exploitée, vous pouvez chiffrer votre message à l'aide de notre clé PGP.

Lien vers la clé : PGP KEY

Que doit contenir le signalement ?

Afin de nous permettre de vérifier rapidement votre signalement, veuillez fournir les informations suivantes :

  • numéro de série du produit ;
  • description du problème constaté ;
  • étapes permettant de reproduire le problème, si elles sont connues ;
  • informations sur l'impact potentiel de la vulnérabilité ;
  • vos coordonnées (adresse e-mail, numéro de téléphone) afin que nous puissions vous contacter si nécessaire.

Le numéro de série est l'identifiant principal du produit. Il nous permet notamment d'identifier le modèle du produit ainsi que les versions matérielles et logicielles associées.

Nous vous recommandons également de joindre une photo de la plaque signalétique du produit. Cela permet de réduire le risque d'erreur lors de la lecture du numéro de série.

Vous pouvez également joindre tout document ou élément susceptible de nous aider à analyser le problème, notamment :

  • photos ou captures d'écran ;
  • enregistrements ;
  • journaux système ;
  • fichiers de configuration ;
  • exemples de messages ou de paquets réseau ;
  • rapports d'essais ;
  • script ou preuve de concept (Proof of Concept) démontrant comment reproduire la vulnérabilité.

Il n'est pas nécessaire de préparer un exploit ni de classifier vous-même la vulnérabilité. Il suffit de décrire le problème identifié avec le plus de précision possible.

Que se passe-t-il après l'envoi d'un signalement ?

Après réception de votre signalement, nous :

  1. accuserons réception du signalement ;
  2. vérifierons que les informations fournies sont complètes ;
  3. procéderons à une analyse technique ;
  4. vous contacterons si nécessaire ;
  5. déterminerons les mesures correctives appropriées ainsi que les actions permettant d'atténuer les risques ;
  6. vous informerons, dans la mesure du possible, de l'avancement ou des résultats de l'analyse.

Délai prévu pour l'accusé de réception d'un signalement : jusqu'à 3 jours ouvrés.

Le délai nécessaire à l'analyse complète dépend de la complexité du problème, de la disponibilité du produit, de la nécessité d'effectuer des essais ainsi que de l'étendue des mesures correctives requises.

Principes de divulgation responsable

Lors de la recherche et du signalement de vulnérabilités, veuillez respecter les règles suivantes :

  • ne pas accéder aux données appartenant à d'autres personnes ;
  • ne pas copier, supprimer ou modifier des données qui ne vous appartiennent pas ;
  • ne pas perturber le fonctionnement des produits, services ou infrastructures ;
  • ne pas effectuer de tests sur les équipements des clients sans leur consentement explicite ;
  • ne pas exploiter une vulnérabilité à des fins personnelles ou pour causer un préjudice ;
  • ne pas divulguer publiquement les détails d'une vulnérabilité avant qu'une date de divulgation n'ait été convenue ;
  • fournir uniquement les informations nécessaires à l'analyse.

Si, au cours de vos tests, vous accédez accidentellement à des données personnelles, à des informations confidentielles ou à des systèmes tiers, cessez immédiatement vos activités et décrivez la situation dans votre signalement.

Divulgation publique

Ne publiez pas d'informations susceptibles de permettre l'exploitation d'une vulnérabilité avant la fin de l'analyse et la mise en œuvre des mesures correctives appropriées.

Si la vulnérabilité est confirmée, nous pourrons convenir avec vous :

  • de la date de publication ;
  • de l'étendue des informations divulguées ;
  • de la manière dont l'auteur du signalement sera mentionné (vos coordonnées ne seront divulguées qu'avec votre consentement) ;
  • de la publication d'un avis de sécurité ;
  • de l'attribution d'un identifiant CVE, lorsque cela est justifié.

Autres signalements relatifs à la sécurité

Si votre signalement concerne la sécurité d'un site web, d'une infrastructure informatique, de comptes utilisateurs ou de systèmes internes, veuillez nous contacter via :cybersecurity@fakro.pl

Contact:

Équipe de sécurité des produits : FAKRO PSIRT
E-mail: psirt@fakro.com
Clé PGP : PGP KEY

Les coordonnées destinées aux chercheurs en sécurité sont également disponibles à l'adresse suivante : security.txt