Politique de divulgation coordonnée des vulnérabilités (CVD)

Notre engagement

Kelio (marque de Kelio SAS) attache une importance majeure à la sécurité de ses produits. Nous accueillons favorablement les signalements de vulnérabilités effectués de bonne foi par les chercheurs en sécurité et nous nous engageons à les traiter avec sérieux, transparence et dans des délais raisonnables.

Produits concernés

La présente politique s'applique aux produits Kelio pendant leur période d'assistance. Au-delà de cette période, Kelio peut, à sa discrétion et sans engagement de délai, continuer à examiner les signalements reçus.

Comment signaler une vulnérabilité

Veuillez remplir le formulaire ci-dessous pour reporter une vulnérabilité.

Langues acceptés : français, anglais
Accusé de réception : Sous 48 heures ouvrées, avec un identifiant de suivi unique
Les signalements anonymes sont acceptés mais ne permettent pas un suivi coordonné.

Nos engagements de délai

EngagementDélai
Accusé de réception du signalement48 heures ouvrées maximum
Confirmation de la qualification technique10 jours ouvrés maximum
Accord sur le délai de publication15 jours ouvrés maximum
Notification de disponibilité du correctifSous 24h après mise en production

Divulgation coordonnée

Kelio s'engage à remédier à une vulnérabilité et à coordonner sa publication dans un délai maximum de 90 jours calendaires à compter de sa confirmation, extensible de 30 jours supplémentaires en cas de complexité technique exceptionnelle, avec l'accord du déclarant.
Les vulnérabilités activement exploitées font l'objet d'un avis de sécurité public une fois corrigées.

Protection des chercheurs de bonne foi (safe harbor)

Kelio s'engage à ne pas engager de poursuites civiles ou pénales contre un chercheur qui signale une vulnérabilité de bonne foi, dès lors que celui-ci :

  • agit dans la seule mesure nécessaire pour démontrer la vulnérabilité,
  • ne dégrade, ne détruit et n'altère aucune donnée ou système,
  • ne divulgue pas la vulnérabilité avant l'expiration du délai de coordination convenu,
  • n'exploite pas la vulnérabilité à son profit ou à celui d'un tiers,
  • signale la vulnérabilité dans les meilleurs délais via nos canaux officiels.

Reconnaissance des déclarants

Kelio peut, à sa discrétion et selon la criticité des vulnérabilités signalées, reconnaitre le travail des chercheurs en sécurité et attribuer des récompenses non monétaires aux déclarants les plus méritants. Kelio se réserve le droit de mettre en place un programme de Bug Bounty structuré à l'avenir et en informera les déclarants via le portail de sécurité.

Cependant, il est à noter qu’aucune gratification monétaire ne sera accordé aux chercheurs ayant découvert des vulnérabilités dans le produit Kelio.

Ce qui n'est pas couvert

Ne sont pas couverts par cette politique, notamment : l'accès non autorisé à des systèmes de production réels, toute dégradation de données ou de systèmes, l'exfiltration de données personnelles, les attaques par déni de service, l'ingénierie sociale ou toute exploitation à des fins malveillantes ou lucratives.