Politique de divulgation des vulnérabilités
Nous croyons que la divulgation des vulnérabilités est une rue à double sens. Les fournisseurs, tout comme les chercheurs, doivent participer à la divulgation coordonnée des vulnérabilités. Lorsque Enable Security découvre des vulnérabilités dans le cadre de ses propres recherches, elle en informe les fournisseurs, avec des détails partagés publiquement avec la communauté défensive après 90 jours suivant le premier contact, ou plus tôt si le fournisseur publie un correctif.
- Enable Security fera des efforts raisonnables pour établir des communications confidentielles avec le fournisseur.
- Une fois le contact établi avec l'équipe de sécurité du fournisseur ou le contact désigné, Enable Security communiquera tous les détails de la vulnérabilité, ainsi qu'un lien vers cette politique et la date de divulgation actuellement prévue.
- Enable Security fournira une assistance raisonnable au fournisseur pour comprendre l'importance de la vulnérabilité découverte.
- Si le fournisseur ne reconnaît pas notre premier contact sous 7 jours, d'autres tentatives seront effectuées par différents canaux afin d'établir le bon contact au sein de l'organisation du fournisseur.
- Si après 30 jours suivant le premier contact, aucune reconnaissance n'est reçue du fournisseur, un dernier contact sera effectué pour l'informer d'une divulgation complète sous 30 jours.
- Après 30 jours supplémentaires, soit 90 jours depuis la divulgation initiale, Enable Security publiera la vulnérabilité.
Le délai de 90 jours peut varier de la manière suivante :
- Si un délai doit expirer un week-end ou un jour férié américain/allemand, le délai sera déplacé au jour ouvrable normal suivant.
- Avant l'expiration du délai de 90 jours, si un fournisseur nous informe qu'un correctif est prévu pour une date précise tombant dans les 14 jours suivant le délai, nous retarderons la divulgation publique jusqu'à la disponibilité du correctif. Si le correctif est encore retardé au-delà de la période de grâce de 14 jours, nous nous réservons le droit de publier la vulnérabilité.
- Lorsque nous observons une vulnérabilité jusqu'alors inconnue et non corrigée dans un logiciel activement exploité (un « 0day »), nous estimons qu'une action plus urgente—sous 7 jours—est appropriée. La raison de cette désignation spéciale est que chaque jour où une vulnérabilité activement exploitée reste non divulguée au public et non corrigée, davantage d'appareils ou de comptes seront compromis. Sept jours est un calendrier agressif et peut être trop court pour certains fournisseurs afin de mettre à jour leurs produits, mais cela devrait être suffisant pour publier des conseils sur les atténuations possibles, comme désactiver temporairement un service, restreindre l'accès ou contacter le fournisseur pour plus d'informations. Par conséquent, après 7 jours écoulés sans correctif ni avis, nous soutiendrons les chercheurs qui rendent les détails disponibles afin que les utilisateurs puissent prendre des mesures pour se protéger.
Comme toujours, nous nous réservons le droit d'avancer ou de reculer les délais en fonction de circonstances extrêmes. Nous restons engagés à traiter tous les fournisseurs strictement de manière égale. Enable Security s'attend à être tenue à la même norme.
Cette politique, basée sur celle de Google, est fortement alignée sur notre désir d'améliorer les temps de réponse de l'industrie aux bogues de sécurité, mais elle permet également des atterrissages en douceur pour les bogues légèrement en dépassement de délai.
Pour les dernières nouvelles, recherches et développements de Enable Security sur la sécurité, la recherche et les projets, visitez notre blog.