Divulgation des vulnérabilités

Ce que couvre cette page. C’est la politique de divulgation de ce site. Le modèle destiné à un fabricant — structure complète, engagement de non-poursuite, articulation avec les normes et avec l’annexe I du règlement — est dans La politique de divulgation coordonnée.

Nous accueillons les signalements de vulnérabilités affectant ce site. Cette page décrit comment nous les recevoir, ce que nous nous engageons à faire, et ce que nous demandons en retour.

Comment nous signaler une vulnérabilité

Adresse : [email protected] Fichier normalisé : /.well-known/security.txt Langues acceptées : français, anglais

Merci d’inclure, dans la mesure du possible : la page ou le composant concerné, une description de la vulnérabilité, les étapes de reproduction, l’impact estimé, et vos coordonnées.

Périmètre

Couvert : le site cra-reference.eu, ses sous-domaines éventuels, et les fichiers qu’il publie — dont /.well-known/security.txt, /llms.txt et le sitemap.

Ce site est entièrement statique : pas de serveur applicatif, pas de base de données, pas de compte utilisateur, aucun cookie déposé. La seule ressource chargée depuis un domaine tiers est le script de mesure d’audience de l’hébergeur, décrit dans les mentions légales. La surface d’attaque est donc réduite, mais elle n’est pas nulle — configuration d’en-têtes, intégrité des ressources servies, chaîne de publication.

Hors périmètre : l’infrastructure de l’hébergeur, les services tiers que nous ne contrôlons pas, les rapports automatisés sans démonstration d’impact, et les observations relevant des seules bonnes pratiques sans conséquence de sécurité établie.

Nos engagements

Étape Délai
Accusé de réception 3 jours ouvrés
Première évaluation qualifiée, transmise au déclarant 10 jours ouvrés
Information sur l’avancement Tous les 15 jours tant que le sujet est ouvert
Correction ou position motivée Selon la gravité, dans le délai annoncé lors de l’évaluation
Publication coordonnée Par défaut 90 jours après le signalement, ajustable d’un commun accord

Si nous ne parvenons pas à corriger dans le délai convenu, nous vous en informons, nous expliquons pourquoi, et nous proposons une nouvelle échéance.

Engagement de non-poursuite

Nous n’engagerons aucune action civile ni aucune plainte pénale à l’encontre d’une personne qui, agissant de bonne foi :

  • reste dans le périmètre décrit ci-dessus ;
  • ne dégrade pas la disponibilité du site ;
  • ne divulgue pas la vulnérabilité avant la date convenue ;
  • nous signale par le canal indiqué sur cette page.

Cet engagement ne couvre pas les actions menées à des fins malveillantes, ni celles qui enfreindraient des droits de tiers.

Ce que nous demandons

  • Un délai raisonnable pour corriger avant toute publication.
  • La coordination de la date de publication avec nous.
  • L’absence de demande de contrepartie financière conditionnant la communication des détails.

Reconnaissance

Sauf demande contraire de votre part, nous créditons les personnes ayant signalé une vulnérabilité dans le journal des révisions du site et sur cette page.

Nous ne proposons pas de programme de récompense financière.

Voie alternative

En France, l’article L. 2321-4 du code de la défense permet à toute personne de bonne foi de transmettre à l’ANSSI une information sur une vulnérabilité, l’agence préservant la confidentialité de son identité. Cette voie vous reste ouverte à tout moment, indépendamment de la présente politique.

Cadre de référence

Cette politique suit la structure décrite dans La politique de divulgation coordonnée, qui s’appuie sur les normes ISO/IEC 29147 (divulgation des vulnérabilités) et ISO/IEC 30111 (traitement des vulnérabilités).

Elle ne relève pas du règlement (UE) 2024/2847 : ce site est une ressource documentaire, pas un produit comportant des éléments numériques mis sur le marché. Elle en applique néanmoins la logique, parce qu’un site qui documente l’obligation de divulgation coordonnée serait mal venu de ne pas s’y tenir.