Sécurité
Signalement de problèmes de sécurité potentiels
Divulgation responsable des failles de sécurité (Responsible Disclosure)
Introduction
REO AG accorde la plus grande importance à la sécurité de ses produits et services. Nous apprécions que l’on nous signale les failles potentielles de nos produits et systèmes. Nous souhaitons en être informés le plus rapidement possible afin de prendre les mesures nécessaires pour protéger nos clients et renforcer la confidentialité, la disponibilité et l’intégrité de nos systèmes. Si vous avez identifié une vulnérabilité, nous vous prions de nous la signaler dans le cadre d’une divulgation responsable (Responsible Disclosure). Pour ce faire, veuillez remplir le formulaire ci-dessous intitulé « Signalement d’un incident ou d’une vulnérabilité » ou nous envoyer un e-mail à l’adresse security@reo.de.
Informations requises
Afin de nous permettre de traiter votre demande dans les meilleurs délais, veuillez nous fournir les informations suivantes :
- Produit concerné : nom du produit, modèle et version
- Type de vulnérabilité : description de l’erreur ou de la faille de sécurité détectée.
- Étapes de reproduction : un guide détaillé ou une démonstration de faisabilité (PoC) afin que nous puissions reproduire le problème.
- Outils utilisés : indication des applications, programmes ou outils utilisés pour identifier la vulnérabilité.
- Date et heure : date et heure auxquelles le test a été effectué.
- Justificatifs (facultatifs) : images, extraits de code ou vidéos illustrant le problème.
- Coordonnées : vos coordonnées pour d’éventuelles questions. Si vous souhaitez rester anonyme, vous pouvez utiliser un service de messagerie anonyme ou remplir le formulaire sans fournir de données personnelles. Nous prenons également au sérieux les signalements anonymes.
- Mention : indiquez si vous souhaitez que votre nom soit mentionné en cas de résolution du problème.
(Remarque : lorsque vous utilisez notre formulaire en ligne, vous êtes guidé étape par étape pour renseigner toutes les informations requises. Voir ci-dessous.)
Règles de conduite pour les informateurs (Rules of Engagement)
Afin d’assurer votre sécurité et de ne pas compromettre la procédure, veuillez respecter les règles suivantes :
- Confidentialité : ne divulguez aucune information concernant la vulnérabilité et les risques de sécurité à des tiers avant que le problème n’ait été résolu par REO.
- Proportionnalité : ne prenez aucune mesure allant au-delà de ce qui est strictement nécessaire pour mettre en évidence la vulnérabilité.
- Pas d’abus : n’exploitez pas cette faille et ne récupérez pas les données des clients. Évitez d’accéder aux données de tiers, ainsi que de les modifier, de les supprimer ou de les publier.
- Confidentialité : ne conservez aucune donnée confidentielle ou à caractère personnel à laquelle vous avez eu accès dans le cadre de cette vérification.
- Intégrité : il est interdit de supprimer, de modifier ou d’endommager des données et des systèmes.
- Disponibilité : ne prenez aucune mesure susceptible d’entraîner des interruptions de service ou des pannes du système (par exemple, pas d’attaques DoS/DDoS).
- Méthodes interdites : les attaques physiques, l’ingénierie sociale, le phishing, l’installation de logiciels malveillants (malware) ainsi que le vol d’identifiants sont strictement interdits.
Ce que garantit REO
- Accusé de réception : vous recevrez un accusé de réception de votre déclaration dans un délai de 3 jours ouvrables.
- Traitement transparent : à l’issue de l’analyse (évaluation technique et classification des risques), nous vous informons du résultat, des mesures prévues et du calendrier prévisionnel de correction de la vulnérabilité, dans la mesure où cela est possible et approprié.
- Conformité à la législation : toutes les analyses doivent être effectuées conformément aux dispositions légales en vigueur.
- Notification de correction : nous vous informerons dès que la vulnérabilité aura été corrigée.
- Publication concertée : aucune annonce publique ne sera faite avant que le problème ne soit résolu, et toujours en concertation avec vous.
- Reconnaissance : si vous le souhaitez, nous nous ferons un plaisir de vous citer nommément en tant que découvreur de la faille.
Exclusions
Ce programme est exclusivement destiné au signalement des failles de sécurité informatique dans les produits et les systèmes. Il n’est pas prévu pour :
- Commentaires généraux ou réclamations des clients
- Notifications concernant les indisponibilités temporaires du site web
- E-mails de hameçonnage ou escroqueries en général
- Demandes d’assistance technique concernant les produits REO
Pour ces questions d’ordre général ou ces demandes d’assistance, veuillez utiliser notre page de contact habituelle.
Indemnisation / Récompense
REO n’offre aucune compensation financière ni récompense pour la découverte de vulnérabilités.
Mention légale / Non-respect
Si vous respectez les règles susmentionnées, REO n’engagera aucune poursuite à votre encontre. En cas de violation de ces règles (par exemple, détournement de données, provocation d’une panne, chantage), REO se réserve expressément le droit d’engager toutes les poursuites civiles et pénales nécessaires.