Signaler une vulnérabilité
1. Notre engagement
La DIRCOM d'Aix Marseille Université accueille favorablement les signalements de failles de sécurité concernant ses outils numériques. Nous considérons les personnes qui nous les signalent de bonne foi comme des contributrices à la sécurité du service public, et non comme des adversaires.
Cette politique décrit comment nous signaler une vulnérabilité, ce que nous nous engageons à faire, et ce que nous vous demandons en retour.
2. Périmètre couvert
Cette politique couvre les domaines et services suivants :
dircom-prod.univ-amu.fr— portail des outils DIRCOM et son back-officenews.univ-amu.fr— amUNewsboutique.univ-amu.fr— amUBoutique- l'ensemble des modules hébergés sous ces domaines
Les autres services d'Aix Marseille Université ne relèvent pas de cette politique : adressez-vous au responsable de la sécurité des systèmes d'information (RSSI) de l'établissement.
3. Comment nous signaler une vulnérabilité
Par courriel, à l'adresse : dircom-digital@univ-amu.fr
Merci d'indiquer dans votre message :
- l'URL ou le composant concerné ;
- une description de la vulnérabilité et de son impact potentiel ;
- les étapes permettant de la reproduire ;
- la date et l'heure de vos tests ;
- si vous le souhaitez, le nom sous lequel vous acceptez d'être remercié.
Vous pouvez écrire en français ou en anglais. Le fichier /.well-known/security.txt reprend ces coordonnées au format normalisé (RFC 9116).
4. Nos délais de traitement
| Étape | Délai visé |
|---|---|
| Accusé de réception de votre signalement | 3 jours ouvrés |
| Première qualification (recevabilité, gravité) | 10 jours ouvrés |
| Correction d'une vulnérabilité critique ou activement exploitée | 15 jours |
| Correction d'une vulnérabilité de gravité élevée | 30 jours |
| Correction d'une vulnérabilité de gravité moyenne ou faible | 90 jours |
| Information du rapporteur sur la correction apportée | à la mise en production |
Nous vous tenons informé de l'avancement du traitement. Si un délai ne peut être tenu, nous vous en indiquons la raison.
5. Divulgation publique
Nous pratiquons la divulgation coordonnée : nous vous demandons de ne pas rendre publique la vulnérabilité avant sa correction, et au plus tard 90 jours après votre signalement. Passé ce délai, ou dès la mise en production du correctif si elle intervient plus tôt, vous êtes libre de publier.
Les vulnérabilités corrigées sont documentées dans le journal des versions de chaque module.
6. Ce que nous vous demandons
- agir de bonne foi, sans intention de nuire ;
- vous limiter à la démonstration de la vulnérabilité, sans aller au-delà de ce qui est nécessaire pour l'établir ;
- ne pas accéder, modifier, extraire ni conserver de données personnelles appartenant à des tiers ; si vous en rencontrez, interrompez immédiatement vos tests et signalez-le-nous ;
- ne pas dégrader la disponibilité du service (pas de test de déni de service, pas de campagne automatisée massive) ;
- ne pas recourir à l'ingénierie sociale ni au hameçonnage visant les personnels amU ;
- ne pas installer de porte dérobée, de code persistant ni d'outil d'accès à distance ;
- respecter la confidentialité du signalement pendant la période de divulgation coordonnée.
7. Hors périmètre
Les éléments suivants ne sont généralement pas retenus comme des vulnérabilités :
- résultats bruts d'un scanner automatisé sans démonstration d'exploitabilité ;
- absence d'un en-tête HTTP de sécurité sans impact démontré ;
- problèmes affectant des navigateurs ou des systèmes qui ne sont plus maintenus par leur éditeur ;
- vulnérabilités nécessitant un accès physique au poste de la victime ou un poste déjà compromis ;
- divulgation de versions de logiciels, sans vulnérabilité associée ;
- défauts de configuration d'un service tiers non exploité par la DIRCOM.
8. Traitement de votre signalement
Un signalement effectué dans le respect de la présente politique est traité comme une démarche de bonne foi. Nous ne prenons aucune mesure à l'encontre des personnes qui la respectent, et nous vous informons que l'article 47 de la loi n° 2016-1321 pour une République numérique protège les personnes qui signalent de bonne foi une faille de sécurité à l'Agence nationale de la sécurité des systèmes d'information (ANSSI).
Les signalements sortant de ce cadre, notamment ceux qui portent atteinte à la disponibilité du service ou aux données de tiers, relèvent des dispositions pénales applicables.
9. Reconnaissance
Nous ne proposons pas de récompense financière. Avec votre accord, nous mentionnons votre nom dans nos remerciements lors de la publication du correctif.
10. Escalade
Si vous estimez que votre signalement n'est pas traité de manière satisfaisante, vous pouvez saisir :
- le responsable de la sécurité des systèmes d'information (RSSI) d'Aix Marseille Université ;
- l'Agence nationale de la sécurité des systèmes d'information (ANSSI), via le CERT-FR.