Divulgation des vulnérabilités
Ce que couvre cette page. C’est la politique de divulgation de ce site. Le modèle destiné à un fabricant — structure complète, engagement de non-poursuite, articulation avec les normes et avec l’annexe I du règlement — est dans La politique de divulgation coordonnée.
Nous accueillons les signalements de vulnérabilités affectant ce site. Cette page décrit comment nous les recevoir, ce que nous nous engageons à faire, et ce que nous demandons en retour.
Comment nous signaler une vulnérabilité
Adresse : contact@cra-reference.eu
Fichier normalisé : /.well-known/security.txt
Langues acceptées : français, anglais
Merci d’inclure, dans la mesure du possible : la page ou le composant concerné, une description de la vulnérabilité, les étapes de reproduction, l’impact estimé, et vos coordonnées.
Périmètre
Couvert : le site cra-reference.eu, ses sous-domaines éventuels, et les fichiers qu’il
publie — dont /.well-known/security.txt,
/llms.txt et le sitemap.
Ce site est entièrement statique : pas de serveur applicatif, pas de base de données, pas de compte utilisateur, aucun cookie déposé. La seule ressource chargée depuis un domaine tiers est le script de mesure d’audience de l’hébergeur, décrit dans les mentions légales. La surface d’attaque est donc réduite, mais elle n’est pas nulle — configuration d’en-têtes, intégrité des ressources servies, chaîne de publication.
Hors périmètre : l’infrastructure de l’hébergeur, les services tiers que nous ne contrôlons pas, les rapports automatisés sans démonstration d’impact, et les observations relevant des seules bonnes pratiques sans conséquence de sécurité établie.
Nos engagements
| Étape | Délai |
|---|---|
| Accusé de réception | 3 jours ouvrés |
| Première évaluation qualifiée, transmise au déclarant | 10 jours ouvrés |
| Information sur l’avancement | Tous les 15 jours tant que le sujet est ouvert |
| Correction ou position motivée | Selon la gravité, dans le délai annoncé lors de l’évaluation |
| Publication coordonnée | Par défaut 90 jours après le signalement, ajustable d’un commun accord |
Si nous ne parvenons pas à corriger dans le délai convenu, nous vous en informons, nous expliquons pourquoi, et nous proposons une nouvelle échéance.
Engagement de non-poursuite
Nous n’engagerons aucune action civile ni aucune plainte pénale à l’encontre d’une personne qui, agissant de bonne foi :
- reste dans le périmètre décrit ci-dessus ;
- ne dégrade pas la disponibilité du site ;
- ne divulgue pas la vulnérabilité avant la date convenue ;
- nous signale par le canal indiqué sur cette page.
Cet engagement ne couvre pas les actions menées à des fins malveillantes, ni celles qui enfreindraient des droits de tiers.
Ce que nous demandons
- Un délai raisonnable pour corriger avant toute publication.
- La coordination de la date de publication avec nous.
- L’absence de demande de contrepartie financière conditionnant la communication des détails.
Reconnaissance
Sauf demande contraire de votre part, nous créditons les personnes ayant signalé une vulnérabilité dans le journal des révisions du site et sur cette page.
Nous ne proposons pas de programme de récompense financière.
Voie alternative
En France, l’article L. 2321-4 du code de la défense permet à toute personne de bonne foi de transmettre à l’ANSSI une information sur une vulnérabilité, l’agence préservant la confidentialité de son identité. Cette voie vous reste ouverte à tout moment, indépendamment de la présente politique.
Cadre de référence
Cette politique suit la structure décrite dans La politique de divulgation coordonnée, qui s’appuie sur les normes ISO/IEC 29147 (divulgation des vulnérabilités) et ISO/IEC 30111 (traitement des vulnérabilités).
Elle ne relève pas du règlement (UE) 2024/2847 : ce site est une ressource documentaire, pas un produit comportant des éléments numériques mis sur le marché. Elle en applique néanmoins la logique, parce qu’un site qui documente l’obligation de divulgation coordonnée serait mal venu de ne pas s’y tenir.