Signaler une vulnérabilité

Optimalog conçoit, développe et intègre des logiciels et des systèmes destinés à un usage industriel et scientifique. La sécurité de ces systèmes est une condition de la confiance que nous accordent nos clients.

Si vous avez identifié une faille de sécurité affectant l’un de nos produits, l’un de nos services ou notre site internet, nous vous invitons à nous en informer. Tout signalement de bonne foi est le bienvenu, qu’il émane d’un client, d’un utilisateur, d’un partenaire ou d’un chercheur en sécurité.

Nous contacter

Afin de nous permettre de traiter votre signalement efficacement, merci d’indiquer autant que possible : le produit ou service concerné et sa version, une description de la vulnérabilité, les étapes permettant de la reproduire, l’impact que vous estimez, ainsi que vos coordonnées. Les signalements sont acceptés en français et en anglais.

Ce que nous nous engageons à faire

ÉtapeDélai
Accusé de réception de votre signalement2 jours ouvrés
Qualification de la vulnérabilité et évaluation de sa criticité10 jours ouvrés
Point d’avancement jusqu’à la résolutionau moins mensuel
Correctionselon la criticité ; traitement prioritaire des vulnérabilités critiques
Information des clients concernés et mise à disposition du correctifdès la correction

Nous nous engageons à traiter tout signalement de bonne foi, à vous tenir informé de son avancement, et à n’engager aucune poursuite à l’encontre d’une personne ayant signalé une vulnérabilité dans le respect des présentes règles.

Sauf demande contraire de votre part, vous pourrez être mentionné dans les remerciements accompagnant la publication du correctif.

Ce que nous vous demandons

  • nous signaler la vulnérabilité dans les meilleurs délais après sa découverte ;
  • ne pas l’exploiter au-delà de ce qui est nécessaire pour en démontrer l’existence ;
  • ne pas accéder, modifier, supprimer ni divulguer de données appartenant à des tiers ;
  • ne pas dégrader la disponibilité de nos services ni porter atteinte à l’intégrité de nos systèmes ;
  • ne pas divulguer publiquement la vulnérabilité avant qu’un correctif ne soit disponible, ou avant un délai de quatre-vingt-dix jours à compter du signalement, sauf accord contraire entre nous.

Périmètre

Ces dispositions couvrent les logiciels développés et distribués par Optimalog, les systèmes que nous intégrons et livrons — y compris les composants matériels et logiciels qui les constituent — ainsi que notre site internet.

Une vulnérabilité affectant un composant tiers intégré dans l’un de nos systèmes entre également dans ce périmètre : nous assurons alors la liaison avec le fournisseur concerné et informons nos clients des mesures applicables.

Confidentialité

Les informations que vous nous transmettez sont traitées de manière confidentielle. Elles ne sont communiquées qu’aux personnes dont l’intervention est nécessaire à la résolution, ainsi qu’aux clients affectés lorsque leur information est requise pour leur permettre de se protéger.