Ressources · 41
Divulgation coordonnée des vulnérabilités : recevoir, corriger et informer
Organiser la réception d’un signalement externe, vérifier son impact, coordonner les parties prenantes et publier une information utile.
· 17 min
Ce que ce guide permet
- Rendre le signalement possible et sûr
- Donner un propriétaire à chaque rapport
- Coordonner une correction vérifiable
- Informer les utilisateurs avec des consignes utiles
Contrôle express
- Le canal public fonctionne-t-il sans compte client ?
- Les systèmes concernés et les tests permis sont-ils clairs ?
- Qui répond si le contact principal est absent ?
- Quels produits et fournisseurs partagent le défaut ?
- Quelle mesure provisoire peut être proposée ?
- L’avis décrit-il les versions réellement touchées ?
Méthode pas à pas
- 01
Publier une politique lisible
Indiquez le périmètre, les tests à éviter, le canal de contact, les éléments utiles dans un rapport et le mode de réponse. Faites valider le texte selon votre contexte.
Livrable : politique publiée et canal surveillé.
- 02
Accuser réception et protéger la preuve
Confirmez la réception, attribuez un identifiant, limitez la circulation des détails sensibles et demandez seulement ce qui est nécessaire à la reproduction.
Livrable : dossier daté avec responsable.
- 03
Qualifier et élargir le périmètre
Reproduisez sans endommager les systèmes. Examinez exploitabilité, actifs, versions, données et composants partagés avec d’autres produits ou fournisseurs.
Livrable : analyse d’impact et carte des parties concernées.
- 04
Coordonner la remédiation
Gardez un dialogue régulier avec la personne qui signale et les mainteneurs. Convenez de jalons de validation et adaptez la communication si le risque ou la diffusion change.
Livrable : calendrier partagé, correctif et tests de non-régression.
- 05
Publier puis suivre
Expliquez les versions touchées, les correctifs ou mesures compensatoires, les actions attendues et les incertitudes. Vérifiez le déploiement et actualisez l’avis si les faits évoluent.
Livrable : avis versionné et preuve de diffusion.
Exemple d’application
Situation illustrative
Un chercheur signale qu’un contrôle d’accès échoue sur une ancienne version d’API. L’équipe accuse réception, reproduit le cas dans un environnement autorisé et découvre qu’un composant partagé touche deux produits.
Décision et preuve attendue
Le plan relie les mainteneurs, versions, tests de correction et mesure provisoire. L’avis final donne aux utilisateurs une action claire et conserve le crédit convenu avec le chercheur.
Indicateurs de pilotage
| Indicateur | Ce qu’il mesure | Première action |
|---|---|---|
| Réception suivie | Rapports enregistrés avec responsable et date de réponse | Corriger les canaux muets |
| Périmètre établi | Produits, versions et dépendances confirmés | Étendre la recherche avant l’avis final |
| Correctif vérifié | Cas initial et cas voisins rejoués sur les versions livrées | Ne pas clore une variante vulnérable |
| Utilisateurs informés | Consignes disponibles aux publics touchés | Mettre à jour canaux et traductions nécessaires |
Erreurs fréquentes
- Promettre un délai universel sans tenir compte du risque
- Demander des données personnelles excessives au chercheur
- Confondre accusé de réception et correction
- Publier une preuve d’exploitation détaillée avant une mesure utilisable
- Oublier les versions embarquées chez des partenaires
Questions fréquentes
Une politique de divulgation est-elle un programme de récompense ?
Non. Une politique explique comment signaler et coordonner. Une récompense éventuelle exige des règles et moyens distincts.
Faut-il toujours attendre le correctif pour informer ?
Non. Le calendrier dépend du risque, des mesures provisoires et des parties touchées. Documentez puis réévaluez le choix.
Quand solliciter un coordinateur ?
Lorsqu’il y a plusieurs fournisseurs, un contact qui ne répond pas ou un calendrier commun difficile, un coordinateur peut aider à protéger les utilisateurs.






