TanodTools
FR

Générateur de politique de divulgation des vulnérabilités

Rédigez en langage clair la politique de divulgation coordonnée des vulnérabilités (CVD) que les éditeurs de logiciels de l'UE sont censés publier, prête à coller sur votre site. Voir le guide du règlement sur la cyberrésilience (CRA) pour savoir où elle s'insère.

Fonctionne entièrement dans votre navigateur

Ceci est un modèle, pas un conseil juridique. Faites-le relire par un juriste, en particulier la formulation de la protection juridique (safe harbour), avant de le publier.

À propos de vous
Comment vous joindre
Une adresse e-mail, un numéro de téléphone ou une page https://, écrits comme dans security.txt.
Sert à créer le lien vers https://votre-domaine/.well-known/security.txt.
Ce que vous promettez
Inclure

Un modèle, pas un conseil juridique. Faites-le relire par un juriste, en particulier la formulation de la protection juridique (safe harbour), avant de le publier. La politique est rédigée dans la langue de cette page ; rien de ce que vous saisissez ne quitte votre navigateur.

Comment rédiger votre politique de divulgation

  1. Indiquez votre organisation, les produits et services concernés et l'endroit où envoyer les signalements. Si vous avez déjà un security.txt, collez-le pour renseigner les coordonnées.
  2. Fixez la rapidité avec laquelle vous accuserez réception, évaluerez et corrigerez les signalements, le délai de divulgation, et choisissez d'inclure ou non la clause de protection juridique.
  3. Lisez l'aperçu, puis copiez le Markdown ou le HTML, ou téléchargez la page HTML, et publiez-la sur votre site.
  4. Liez la politique depuis votre security.txt avec le champ Policy, et tenez vos promesses : le compte à rebours démarre à l'arrivée d'un signalement.

À quoi sert une politique de divulgation

Une politique de divulgation coordonnée des vulnérabilités indique à des tiers ce qu'ils doivent faire lorsqu'ils découvrent une faille dans votre logiciel, et ce que vous ferez en retour. Sans elle, un chercheur doit deviner à qui écrire, s'il risque des poursuites et combien de temps il vous faut. Se tromper aboutit à une publication sur la place publique sans correctif, ou à l'absence de tout signalement. Une politique courte et lisible supprime les conjectures.

Pour les éditeurs de l'UE, elle fait aussi partie du dispositif du règlement sur la cyberrésilience : les fabricants sont censés disposer d'une telle politique et d'un contact publié. Le guide de déclaration pour les petits éditeurs détaille le reste, y compris le délai de déclaration des vulnérabilités activement exploitées.

Ce que dit la politique générée

Elle nomme les produits concernés et ce qui est exclu, indique où envoyer un signalement et ce qu'il doit contenir, et précise en combien de temps vous accuserez réception, évaluerez et corrigerez. Elle fixe des règles pour les tests, offre une protection juridique aux chercheurs qui les respectent, définit un délai de divulgation et explique que certaines vulnérabilités doivent être déclarées aux autorités. Chaque engagement qu'elle contient est le vôtre : ne vous engagez que sur des délais de réponse que votre équipe peut tenir.

Conseils

  • Publiez la politique à une adresse stable et liez-la depuis votre security.txt avec le champ Policy.
  • Veillez à ce que quelqu'un lise la boîte de réception des signalements chaque jour ouvré, et décidez à l'avance qui tranche qu'une exploitation est avérée avant que le délai de 24 heures ne commence. L'horloge de 24 heures du CRA montre les échéances.
  • Besoin du Markdown sous forme de page web ? Le convertisseur Markdown en HTML s'en charge, même si cette page écrit déjà du HTML.

Questions fréquentes

Le règlement sur la cyberrésilience impose-t-il une politique de divulgation ?

Le règlement attend des fabricants qu'ils mettent en place une politique de divulgation coordonnée des vulnérabilités et fournissent une adresse de contact pour les signalements (annexe I, partie II). Il n'en prescrit pas la rédaction. Ce générateur vous donne un point de départ en langage clair ; le règlement et les orientations de l'ENISA prévalent. Voir le guide pour les petits éditeurs.

Qu'est-ce que la protection juridique (safe harbour) ?

C'est la promesse de ne pas engager d'action en justice contre les chercheurs qui respectent vos règles et agissent de bonne foi. Elle encourage les signalements, mais ce que vous pouvez promettre dépend de votre pays et de vos contrats : faites donc vérifier la formulation par un juriste. Vous pouvez la désactiver.

Quel délai de divulgation choisir ?

90 jours à compter du signalement est une valeur par défaut très répandue : assez long pour la plupart des correctifs, assez court pour maintenir la pression. Choisissez une durée plus courte pour les produits simples ou plus longue si votre cycle de publication est lent, et n'oubliez pas que vous pouvez convenir d'une date ultérieure avec la personne qui a signalé le problème.

En combien de temps dois-je répondre ?

Accusez réception en quelques jours ouvrés au plus ; beaucoup d'éditeurs promettent un à trois jours. Les personnes qui n'obtiennent aucune réponse ont tendance à publier. L'objectif de correction doit être un but que vous pouvez tenir, puisque la politique vous y engage publiquement.

Pourquoi la politique mentionne-t-elle le signalement aux autorités ?

En vertu du règlement sur la cyberrésilience, vous devez signaler les vulnérabilités activement exploitées et les incidents graves au CSIRT national et à l'ENISA, en commençant par une alerte précoce sous 24 heures. Le paragraphe informe les personnes qui signalent que des détails techniques peuvent être transmis. Vous pouvez le supprimer. L'horloge de 24 heures du CRA montre les échéances.

Mon texte est-il envoyé quelque part ?

Non. La politique est générée dans votre navigateur à partir de ce que vous saisissez, et rien n'est envoyé ni enregistré.