Signaler une vulnérabilité

Politique de divulgation coordonnée des vulnérabilités (CVD) des outils numériques de la Direction de la communication et de la marque (DIRCOM), Aix Marseille Université. Document à jour au 4 septembre 2026.

1. Notre engagement

La DIRCOM d'Aix Marseille Université accueille favorablement les signalements de failles de sécurité concernant ses outils numériques. Nous considérons les personnes qui nous les signalent de bonne foi comme des contributrices à la sécurité du service public, et non comme des adversaires.

Cette politique décrit comment nous signaler une vulnérabilité, ce que nous nous engageons à faire, et ce que nous vous demandons en retour.

2. Périmètre couvert

Cette politique couvre les domaines et services suivants :

Les autres services d'Aix Marseille Université ne relèvent pas de cette politique : adressez-vous au responsable de la sécurité des systèmes d'information (RSSI) de l'établissement.

3. Comment nous signaler une vulnérabilité

Par courriel, à l'adresse : dircom-digital@univ-amu.fr

Merci d'indiquer dans votre message :

Vous pouvez écrire en français ou en anglais. Le fichier /.well-known/security.txt reprend ces coordonnées au format normalisé (RFC 9116).

4. Nos délais de traitement

ÉtapeDélai visé
Accusé de réception de votre signalement3 jours ouvrés
Première qualification (recevabilité, gravité)10 jours ouvrés
Correction d'une vulnérabilité critique ou activement exploitée15 jours
Correction d'une vulnérabilité de gravité élevée30 jours
Correction d'une vulnérabilité de gravité moyenne ou faible90 jours
Information du rapporteur sur la correction apportéeà la mise en production

Nous vous tenons informé de l'avancement du traitement. Si un délai ne peut être tenu, nous vous en indiquons la raison.

5. Divulgation publique

Nous pratiquons la divulgation coordonnée : nous vous demandons de ne pas rendre publique la vulnérabilité avant sa correction, et au plus tard 90 jours après votre signalement. Passé ce délai, ou dès la mise en production du correctif si elle intervient plus tôt, vous êtes libre de publier.

Les vulnérabilités corrigées sont documentées dans le journal des versions de chaque module.

6. Ce que nous vous demandons

7. Hors périmètre

Les éléments suivants ne sont généralement pas retenus comme des vulnérabilités :

8. Traitement de votre signalement

Un signalement effectué dans le respect de la présente politique est traité comme une démarche de bonne foi. Nous ne prenons aucune mesure à l'encontre des personnes qui la respectent, et nous vous informons que l'article 47 de la loi n° 2016-1321 pour une République numérique protège les personnes qui signalent de bonne foi une faille de sécurité à l'Agence nationale de la sécurité des systèmes d'information (ANSSI).

Les signalements sortant de ce cadre, notamment ceux qui portent atteinte à la disponibilité du service ou aux données de tiers, relèvent des dispositions pénales applicables.

9. Reconnaissance

Nous ne proposons pas de récompense financière. Avec votre accord, nous mentionnons votre nom dans nos remerciements lors de la publication du correctif.

10. Escalade

Si vous estimez que votre signalement n'est pas traité de manière satisfaisante, vous pouvez saisir :