Politique de signalement des vulnérabilités
SAM accueille les signalements de vulnérabilités portant sur ses produits. Cette page décrit comment nous contacter, ce que nous nous engageons à faire, et ce que nous attendons en retour.
Périmètre
Cette politique couvre SAM TOOL MANAGER, le logiciel embarqué sur les unités de distribution SAM'URAI, ainsi que SAM TOOL SUPERVISOR, la plateforme dont dépendent plusieurs fonctions de l'unité. Les deux forment un seul ensemble et relèvent d'une politique unique.
Le site institutionnel, la messagerie et les systèmes d'information internes de SAM ne relèvent pas de cette politique. Un signalement les concernant reste le bienvenu à la même adresse, il sera routé vers l'équipe compétente.
Signaler une vulnérabilité
Adresse de contact : rssi@sam.eu
Pour que nous puissions qualifier rapidement, indiquez si possible :
- le composant concerné et la version observée ;
- les étapes de reproduction, aussi précises que possible ;
- l'impact que vous estimez, et ce qu'un attaquant obtiendrait ;
- les prérequis, notamment si un accès physique à l'unité ou un compte valide est nécessaire.
N'envoyez aucune donnée personnelle ni donnée client dans votre signalement. Si votre démonstration en a produit, dites-le nous plutôt que de les joindre.
Nos engagements
- Accusé de réception sous 5 jours ouvrés. Sans réponse passé ce délai, relancez-nous : considérez que le message s'est perdu.
- Qualification et retour argumenté : nous vous disons si nous retenons le signalement, et sinon pourquoi.
- Information sur l'avancement jusqu'à la correction ou la clôture. Nous ne communiquons pas de délai de correction chiffré à l'avance, mais nous vous indiquons la trajectoire retenue et vous informons si elle change.
- Mention à la publication si vous le souhaitez, sous le nom ou le pseudonyme de votre choix.
Ce que nous vous demandons
- Rester dans le cadre de la recherche de bonne foi : démontrer la vulnérabilité, pas l'exploiter.
- Ne pas accéder, extraire, modifier ni détruire de données ne vous appartenant pas. En cas d'accès accidentel, interrompez et signalez-le.
- Ne pas dégrader la disponibilité du service ni celle d'une unité en exploitation.
- Ne pas recourir à l'ingénierie sociale envers les salariés, les clients ou les prestataires de SAM.
- Ne pas mener d'attaque physique sur une unité installée chez un client.
- Nous laisser un délai raisonnable avant toute publication. Notre référence est de 90 jours à compter de l'accusé de réception, ajustable d'un commun accord selon la gravité et la difficulté de correction.
Recherche de bonne foi
Nous considérons comme autorisée toute recherche menée dans le respect des règles ci-dessus, et nous n'engagerons pas d'action à son encontre. Si un tiers agit à la suite d'un signalement conforme à cette politique, nous ferons savoir que la démarche était autorisée. Cet engagement ne couvre pas les actes qui sortent de ce cadre, ni ce que la loi place hors de la disposition des parties.
Publication des correctifs
Les vulnérabilités corrigées sont décrites dans les notes de version de la mise à jour qui les corrige, avec le composant concerné et la nature du problème. Nous décalons la publication lorsqu'elle ferait courir plus de risque aux unités non encore mises à jour que le silence.