Sécurité

Signalement de problèmes de sécurité potentiels

Divulgation responsable des failles de sécurité (Responsible Disclosure)

Introduction

REO AG accorde la plus grande importance à la sécurité de ses produits et services. Nous apprécions que l’on nous signale les failles potentielles de nos produits et systèmes. Nous souhaitons en être informés le plus rapidement possible afin de prendre les mesures nécessaires pour protéger nos clients et renforcer la confidentialité, la disponibilité et l’intégrité de nos systèmes. Si vous avez identifié une vulnérabilité, nous vous prions de nous la signaler dans le cadre d’une divulgation responsable (Responsible Disclosure). Pour ce faire, veuillez remplir le formulaire ci-dessous intitulé « Signalement d’un incident ou d’une vulnérabilité » ou nous envoyer un e-mail à l’adresse security@reo.de.

Informations requises

Afin de nous permettre de traiter votre demande dans les meilleurs délais, veuillez nous fournir les informations suivantes :

  • Produit concerné : nom du produit, modèle et version
  • Type de vulnérabilité : description de l’erreur ou de la faille de sécurité détectée.
  • Étapes de reproduction : un guide détaillé ou une démonstration de faisabilité (PoC) afin que nous puissions reproduire le problème.
  • Outils utilisés : indication des applications, programmes ou outils utilisés pour identifier la vulnérabilité.
  • Date et heure : date et heure auxquelles le test a été effectué.
  • Justificatifs (facultatifs) : images, extraits de code ou vidéos illustrant le problème.
  • Coordonnées : vos coordonnées pour d’éventuelles questions. Si vous souhaitez rester anonyme, vous pouvez utiliser un service de messagerie anonyme ou remplir le formulaire sans fournir de données personnelles. Nous prenons également au sérieux les signalements anonymes.
  • Mention : indiquez si vous souhaitez que votre nom soit mentionné en cas de résolution du problème.

(Remarque : lorsque vous utilisez notre formulaire en ligne, vous êtes guidé étape par étape pour renseigner toutes les informations requises. Voir ci-dessous.)

Règles de conduite pour les informateurs (Rules of Engagement)

Afin d’assurer votre sécurité et de ne pas compromettre la procédure, veuillez respecter les règles suivantes :

  • Confidentialité : ne divulguez aucune information concernant la vulnérabilité et les risques de sécurité à des tiers avant que le problème n’ait été résolu par REO.
  • Proportionnalité : ne prenez aucune mesure allant au-delà de ce qui est strictement nécessaire pour mettre en évidence la vulnérabilité.
  • Pas d’abus : n’exploitez pas cette faille et ne récupérez pas les données des clients. Évitez d’accéder aux données de tiers, ainsi que de les modifier, de les supprimer ou de les publier.
  • Confidentialité : ne conservez aucune donnée confidentielle ou à caractère personnel à laquelle vous avez eu accès dans le cadre de cette vérification.
  • Intégrité : il est interdit de supprimer, de modifier ou d’endommager des données et des systèmes.
  • Disponibilité : ne prenez aucune mesure susceptible d’entraîner des interruptions de service ou des pannes du système (par exemple, pas d’attaques DoS/DDoS).
  • Méthodes interdites : les attaques physiques, l’ingénierie sociale, le phishing, l’installation de logiciels malveillants (malware) ainsi que le vol d’identifiants sont strictement interdits.

Ce que garantit REO

  • Accusé de réception : vous recevrez un accusé de réception de votre déclaration dans un délai de 3 jours ouvrables.
  • Traitement transparent : à l’issue de l’analyse (évaluation technique et classification des risques), nous vous informons du résultat, des mesures prévues et du calendrier prévisionnel de correction de la vulnérabilité, dans la mesure où cela est possible et approprié.
  • Conformité à la législation : toutes les analyses doivent être effectuées conformément aux dispositions légales en vigueur.
  • Notification de correction : nous vous informerons dès que la vulnérabilité aura été corrigée.
  • Publication concertée : aucune annonce publique ne sera faite avant que le problème ne soit résolu, et toujours en concertation avec vous.
  • Reconnaissance : si vous le souhaitez, nous nous ferons un plaisir de vous citer nommément en tant que découvreur de la faille.

Exclusions

Ce programme est exclusivement destiné au signalement des failles de sécurité informatique dans les produits et les systèmes. Il n’est pas prévu pour :

  • Commentaires généraux ou réclamations des clients
  • Notifications concernant les indisponibilités temporaires du site web
  • E-mails de hameçonnage ou escroqueries en général
  • Demandes d’assistance technique concernant les produits REO

Pour ces questions d’ordre général ou ces demandes d’assistance, veuillez utiliser notre page de contact habituelle.

Indemnisation / Récompense

REO n’offre aucune compensation financière ni récompense pour la découverte de vulnérabilités.

Mention légale / Non-respect

Si vous respectez les règles susmentionnées, REO n’engagera aucune poursuite à votre encontre. En cas de violation de ces règles (par exemple, détournement de données, provocation d’une panne, chantage), REO se réserve expressément le droit d’engager toutes les poursuites civiles et pénales nécessaires.

Signalement d'un incident ou d'une vulnérabilité

Veuillez utiliser le formulaire disponible sur cette page ou nous envoyer un e-mail à l’adresse security@reo.de pour signaler un incident de sécurité de l’information ou une vulnérabilité liée à un produit REO. Les incidents liés à la sécurité de l’information sont des événements qui ont une incidence sur la confidentialité, l’intégrité ou la disponibilité des données ou des systèmes, tels que des failles de sécurité dans le logiciel ou le micrologiciel d’un appareil, des accès non autorisés ou des tentatives de piratage détectées.
Finden Sie auf der Verpackung, der Rechnung oder dem Typenschild.
Wichtig, um zu prüfen, ob nur bestimmte Produktionschargen betroffen sind.
Datum und Uhrzeit, zu der Sie die Schwachstelle entdeckt haben
Beschreiben Sie bitte auch den Ablauf des Fehlers, sodass wir diesen reproduzieren können. Sind zudem technische Hilfsmittel nötig?
Angabe der Anwendungen, Programme oder Tools, die zur Identifizierung genutzt wurden.
Drag & Drop Files, Choose Files to Upload Vous pouvez téléverser jusqu’à 5 fichiers.
Laden Sie hier Bilder, Code-Snippets, Videos (die das Problem verdeutlichen), eine detaillierte Anleitung oder ein PoC (Proof of Concept) hoch, damit wir das Problem nachstellen können.
Vor- und Nachname
Wir benötigen Ihre die E-Mail Adresse um für Rückfragen mit Ihnen in Kontakt zu treten. Wenn Sie anonym bleiben möchten, empfehlen Ihnen die Verwendung eines anonymen E-Mail Transferdienstes.
Anschrift / Land
Möchten Sie namentlich genannt werden?
Wenn keine Auswahl, nennen wir Sie nicht namentlich.