Politique de divulgation des vulnérabilités
L’engagement de notre marque
Chez Cybex GmbH, vous proposer des produits et services sûrs et sécurisés est une priorité absolue. Nous nous engageons à protéger notre clientèle, nos partenaires, nos produits et nos services numériques contre les risques de cybersécurité, pour bâtir avec vous une relation de confiance.
La confidentialité de vos données et la sécurité de nos produits numériques sont donc d’une importance capitale pour Cybex GmbH.
Nous encourageons notre clientèle, nos partenaires, les équipes de recherche en sécurité et toute la communauté de la sécurité à signaler de bonne foi toute vulnérabilité potentielle identifiée dans les produits, applications, services ou infrastructures numériques Cybex.
Cybex GmbH valorise et apprécie les signalements responsables de vulnérabilités. Vos signalements nous aident à identifier les failles, à protéger notre clientèle, à améliorer la sécurité et la fiabilité de nos produits et services, tout en optimisant continuellement notre gestion des vulnérabilités.
Cette politique de divulgation des vulnérabilités décrit :
- les produits, systèmes et services couverts par cette politique ;
- la manière dont les vulnérabilités potentielles doivent être signalées ;
- les règles de bonne conduite pour la recherche de bonne foi en matière de sécurité ;
- la façon dont Cybex traite les signalements de vulnérabilité ;
- les délais de réponse attendus ; et
- la façon dont la divulgation des vulnérabilités peut être coordonnée.
Cette politique est examinée au moins une fois par an et peut être mise à jour si nécessaire pour refléter les évolutions de nos produits, de nos services, de nos pratiques de sécurité ou des exigences légales et réglementaires applicables.
Champ d’application
Cette politique s’applique aux vulnérabilités de cybersécurité affectant les produits Cybex dotés d’éléments numériques et les services numériques associés dont Cybex GmbH est responsable.
Cela inclut, le cas échéant :
- les applications mobiles Cybex ;
- les produits Cybex connectés et leurs fonctionnalités numériques associées ;
- les logiciels et micrologiciels des appareils ;
- le Bluetooth et les autres interfaces numériques ;
- les API exploitées par Cybex ;
- les services backend et le traitement des données à distance supportant les produits Cybex ;
- les services d’authentification et de gestion des comptes liés aux produits Cybex ;
- les composants hébergés dans le cloud et exploités pour le compte de Cybex ;
- les applications web et les services numériques Cybex accessibles au public ; et
- les composants logiciels intégrés aux produits Cybex lorsqu’une vulnérabilité pourrait nuire à la sécurité d’un produit Cybex.
Les domaines Cybex actuellement accessibles au public incluent :
- *.cybex-online.com
- *.goodbabyprod.com
- *.gb-online.com
- *.columbustp.com
- *.goodbaby.eu
- *.rollplay.com
- gbinternational.com.hk
- mycbx.com
- cybex.link
- cybex-online.com
Cette liste n’a pas vocation à empêcher le signalement de vulnérabilités affectant d’autres produits Cybex dotés d’éléments numériques. Si vous pensez avoir identifié une vulnérabilité sur un produit ou service Cybex qui ne figure pas explicitement sur cette liste, vous pouvez toujours nous la signaler via les canaux décrits ci-dessous.
En cas de doute sur l’inclusion d’un produit, d’une application, d’un service ou d’un actif numérique dans ce périmètre, veuillez nous contacter avant de poursuivre vos tests.
Systèmes et composants tiers
Les produits et services Cybex peuvent intégrer ou dépendre de services, de logiciels, de bibliothèques, de plateformes cloud ou d’autres composants fournis par des tiers.
Cette politique n’autorise pas les tests de sécurité sur des infrastructures, des applications, des comptes ou des systèmes exploités par des tiers sans leur permission.
Néanmoins, les vulnérabilités affectant un produit Cybex et provenant d’un composant logiciel tiers ou d’une dépendance tierce, ou y étant liées, peuvent toujours être signalées à Cybex grâce à ce processus.
Le cas échéant, Cybex pourra coordonner la résolution du problème avec le fournisseur, le prestataire de services, le projet open source ou toute autre partie concernée.
Protection juridique (Safe Harbor)
Cybex GmbH soutient la recherche en sécurité effectuée de bonne foi, en conformité avec cette politique.
Cybex n’engagera ni ne soutiendra de poursuites judiciaires à l’encontre des chercheurs en sécurité qui mènent leurs travaux de bonne foi et dans le respect de la présente politique.
Cette garantie s’applique lorsque la personne menant la recherche :
- déploie des efforts raisonnables pour respecter la présente politique ;
- agit dans l’objectif d’identifier et de signaler une vulnérabilité de cybersécurité ;
- évite tout préjudice inutile à Cybex, à sa clientèle, à son personnel, à ses partenaires et aux tiers ;
- n’accède à aucune donnée, ne la conserve, ne la modifie, ne la détruit ni ne la divulgue intentionnellement au-delà de ce qui est raisonnablement nécessaire pour démontrer l’existence de la vulnérabilité ; et
- signale la vulnérabilité à Cybex sans délai injustifié.
Cette protection juridique ne s’applique pas lorsque des intentions malveillantes, frauduleuses, criminelles ou liées au renseignement sont clairement identifiables.
Si un tiers engage une action en justice contre un chercheur en sécurité ayant agi conformément à la présente politique, Cybex pourra, lorsque cela est approprié et autorisé par la loi, attester que ses activités ont été menées dans le respect de celle-ci.
Cette politique ne vous donne pas l’autorisation de violer les lois ou réglementations en vigueur.
Si vous avez un doute sur l’autorisation de certaines activités de recherche, nous vous invitons à contacter Cybex avant d’aller plus loin.
Directives de recherche en sécurité
Lorsque vous menez des recherches en sécurité dans le cadre de la présente politique, nous vous demandons d’agir de manière responsable et de limiter au minimum les répercussions potentielles sur Cybex, ses clients et les tiers.
Les chercheurs doivent :
- limiter leurs recherches aux produits, systèmes et services entrant dans le champ d’application de cette politique ;
- utiliser, dans la mesure du possible, des comptes, des appareils et des données qui leur appartiennent ou qu’ils sont expressément autorisés à utiliser ;
- limiter les tests au strict nécessaire pour vérifier et démontrer une vulnérabilité potentielle ;
- interrompre les tests dès lors qu’ils risquent de compromettre la disponibilité, la sécurité, la confidentialité ou l’intégrité d’un produit, d’un service, d’un système ou des données des clients ;
- éviter d’accéder intentionnellement aux données personnelles appartenant à d’autres membres ;
- interrompre immédiatement les tests et en informer Cybex en cas d’accès involontaire à des informations sensibles ou à des données à caractère personnel ;
- éviter de copier, télécharger, conserver ou transmettre des données au-delà de ce qui est nécessaire pour démontrer la vulnérabilité ;
- ne pas mettre en place de mécanismes de persistance ni maintenir un accès non autorisé ;
- ne pas tenter d’accéder latéralement à d’autres systèmes ;
- ne pas télécharger de code non autorisé ou de logiciels malveillants ;
- ne pas modifier ni supprimer les données de la clientèle, de l’entreprise, de configuration ou de production ;
- ne pas mener d’attaques par déni de service (DoS) ou par déni de service distribué (DDoS) ;
- ne pas mener d’attaques par hameçonnage, de campagnes de spam, d’ingénierie sociale ni d’attaques visant la sécurité physique ;
- ne pas mener d’attaques par force brute ni de tentatives massives de mots de passe susceptibles d’affecter les comptes ou la disponibilité des services ;
- ne pas tester les systèmes exploités par des tiers, sauf autorisation distincte du tiers concerné ;
- signaler rapidement les vulnérabilités identifiées en utilisant les canaux de signalement officiels de Cybex ; et
- coopérer avec Cybex si des informations supplémentaires sont raisonnablement nécessaires pour valider ou corriger la vulnérabilité signalée.
L’analyse de sécurité automatisée seule n’est généralement pas suffisante pour un rapport de vulnérabilité. Les résultats automatisés doivent être accompagnés de preuves et d’un contexte technique suffisants pour permettre à Cybex de comprendre et de reproduire le problème.
Divulgation coordonnée des vulnérabilités
Cybex soutient la Divulgation coordonnée des vulnérabilités (CVD).
Nous vous demandons de laisser à Cybex un délai raisonnable pour enquêter sur la vulnérabilité, la corriger, en limiter les effets et, si nécessaire, déployer des mises à jour de sécurité avant toute divulgation publique d’informations détaillées à son sujet.
Nous vous invitons Ă coordonner avec Cybex le calendrier et le contenu de toute divulgation publique.
Cybex ne vous demandera pas de signer un accord de non-divulgation comme condition pour signaler une vulnérabilité si vous agissez conformément à cette politique.
Cybex travaillera de bonne foi avec vous pour déterminer un calendrier de divulgation approprié, en tenant compte de :
- la gravité de la vulnérabilité ;
- l’exploitabilité ;
- les preuves d’exploitation ;
- les implications potentielles pour la sécurité ;
- les produits et versions de produits concernés ;
- le nombre de personnes potentiellement touchées ;
- la disponibilité des mesures d’atténuation ;
- la disponibilité et le déploiement des mises à jour de sécurité ; et
- les risques associés à la divulgation publique des détails techniques.
Cybex peut demander de différer temporairement la publication des détails d’une vulnérabilité lorsqu’une divulgation immédiate risquerait d’accroître sensiblement les risques de cybersécurité pour les clients ou les produits concernés, avant qu’une mesure d’atténuation raisonnable ne soit disponible.
Cela ne donne pas à Cybex un droit indéfini d’empêcher la divulgation. L’objectif est de coordonner la divulgation afin que les personnes touchées puissent être raisonnablement protégées.
Notre processus de gestion des vulnérabilités
Nous gérons les vulnérabilités signalées via le processus de gestion des vulnérabilités de Cybex.
Selon la nature du signalement, ce processus peut inclure :
- Réception
Le signalement de la vulnérabilité est enregistré et transmis pour examen.
 - Triage initial
Cybex identifie le produit, l’application, le service, le composant ou l’infrastructure concerné(e) et désigne le ou la responsable technique approprié·e.
 - Validation
L’équipe technique tente de reproduire la vulnérabilité signalée et détermine s’il s’agit d’une faille de sécurité valide.
 - Évaluation des risques pour la sécurité et le produit
Cybex évalue plusieurs facteurs, notamment :- la gravité ;
- l’exploitabilité ;
- l’impact potentiel ;
- les versions concernées ;
- l’impact sur la clientèle ;
- la confidentialité, l’intégrité et la disponibilité des données ;
- les éventuelles implications pour la sécurité du produit ;
- les preuves d’une exploitation active ; et
- l’implication éventuelle d’un composant ou d’une dépendance tiers.
Â
- Correction ou atténuation
L’équipe produit ou technique responsable évalue la solution la plus appropriée et met en œuvre les mesures nécessaires : correction, mise à jour de sécurité, modification de configuration ou mesure d’atténuation.
 - Vérification
Le cas échéant, Cybex vérifie que la correction résout efficacement la vulnérabilité identifiée.
 - Mise à jour de sécurité et communication avec la clientèle
Lorsqu’une mise à jour de sécurité ou une autre action est nécessaire, Cybex fournit les informations appropriées aux personnes concernées.
 - Divulgation coordonnée
Le cas échéant, Cybex coordonne la divulgation avec l’entité à l’origine du signalement.
 - Clôture
Le dossier de vulnérabilité est clos une fois les activités de correction, de divulgation, de communication et de documentation terminées.
Délais de réponse
CYBEX s’efforce de maintenir une communication claire et rapide tout au long du processus de traitement des vulnérabilités.
Dans la mesure où l’auteur du signalement a fourni un moyen de contact valide, CYBEX fera des efforts raisonnables pour :
| Activité | Approche de réponse |
|---|---|
| Accusé de réception du signalement par un membre de l’équipe | Confirmez la bonne réception de votre signalement dans les meilleurs délais |
| Triage initial | Réalisez une évaluation initiale basée sur les informations disponibles |
| Retour détaillé après l’analyse initiale | Fournissez des informations complémentaires dès que l’analyse est suffisamment avancée |
| Statut de validation, dans la mesure du possible | Indiquez si la vulnérabilité a été confirmée, dans la mesure du possible |
| Mises à jour supplémentaires | Fournissez des mises à jour régulières pendant l’enquête et la correction |
| Divulgation publique | Coordonnez la divulgation en tenant compte de l’avancement des correctifs, des risques pour le produit, des enjeux de sécurité et de tout autre facteur pertinent |
Les délais de réponse, d’enquête et de correction peuvent varier selon la complexité et la gravité de la vulnérabilité, les produits concernés, les dépendances techniques, les implications en matière de sécurité, les mesures d’atténuation disponibles et l’implication de tiers.
Les vulnérabilités exigeant des modifications importantes du produit, du logiciel, du firmware ou de l’infrastructure peuvent nécessiter plus de temps pour l’enquête, les tests et la correction.
CYBEX s’engage à maintenir une communication raisonnable avec l’entité à l’origine du signalement tout au long du processus.
Signaler une vulnérabilité
Vous avez repéré une potentielle vulnérabilité ? Signalez-la à  : it-security@cybex-online.com
Merci d’utiliser un objet de message clair, par exemple : Signalement d’une vulnérabilité de sécurité – [Affected Product or Service]
Dans la mesure du possible, votre signalement devrait contenir :
- le produit, l’application, le service, le domaine, l’API ou le composant concerné ;
- la version du produit ou du logiciel touché ;
- une description de la vulnérabilité ;
- les étapes à suivre pour reproduire le problème ;
- une preuve de concept, le cas échéant ;
- le comportement attendu par rapport à celui observé ;
- les horodatages correspondant à vos tests ;
- des captures d’écran, des journaux ou toute autre preuve utile ;
- l’impact potentiel sur la sécurité ;
- l’impact possible sur la clientèle ou la sécurité ;
- des informations sur toute dépendance tierce potentiellement affectée ;
- toute information indiquant si vous avez connaissance d’une exploitation de la vulnérabilité en dehors de vos propres tests ;
- une suggestion de correction, si vous en avez une ; et
- un moyen de vous contacter pour d’éventuelles questions de suivi.
Veuillez ne pas envoyer de mots de passe, de clés cryptographiques privées, de jetons d’authentification, de données à caractère personnel non nécessaires ni d’autres informations sensibles, sauf si cela est strictement indispensable pour démontrer l’existence de la vulnérabilité.
Confidentialité et données personnelles
Cybex préservera la confidentialité de vos signalements de vulnérabilité et des informations relatives aux vulnérabilités non résolues, dans la mesure du possible et dans les limites autorisées par la loi.
Les informations personnelles de la personne qui fait le signalement ne seront traitées que pour des raisons légitimes liées à la réception, l’enquête, la correction et la coordination de la vulnérabilité, ou si la loi l’exige.
Cybex s’efforcera de limiter l’accès à vos données à caractère personnel aux seules personnes qui en ont besoin pour traiter la vulnérabilité.
Lorsque la loi impose à Cybex de communiquer des informations relatives à une vulnérabilité à une autorité compétente en matière de cybersécurité, à un CSIRT, à une autorité de surveillance du marché, à l’ENISA, aux autorités chargées de l’application de la loi ou à toute autre autorité compétente, ces informations seront transmises conformément aux obligations légales applicables.
Signalement réglementaire
Ce processus de divulgation des vulnérabilités est distinct des obligations internes de Cybex en matière de signalement réglementaire des incidents et des failles.
Les vulnérabilités signalées dans le cadre de cette politique sont évaluées pour déterminer si d’autres obligations de notification s’appliquent selon la législation sur la cybersécurité, y compris le Cyber Resilience Act européen.
Si la loi l’exige, Cybex pourra informer l’autorité compétente, le CSIRT, l’ENISA ou toute autre instance concernée.
Vous n’avez pas à vous soucier de savoir si une vulnérabilité répond aux obligations de signalement réglementaire de Cybex.
Vulnérabilités tierces
Si la faille signalée provient d’un composant tiers intégré ou utilisé dans un produit Cybex, nous évaluerons son impact sur notre produit.
Le cas échéant, Cybex se coordonnera avec le fournisseur, l’éditeur de logiciels, le projet open source ou toute autre partie responsable afin de faciliter la mise en œuvre du correctif.
Attention, cette politique ne vous autorise pas à tester l’infrastructure propre au tiers.
Reconnaissance des recherches
Cybex apprécie grandement la recherche responsable en matière de sécurité.
Le cas échéant et avec votre accord explicite, Cybex pourra remercier publiquement les personnes ayant signalé de manière responsable des vulnérabilités avérées.
La participation à la présente politique de divulgation des vulnérabilités n’implique pas que Cybex propose un programme de prime aux bogues ou une quelconque récompense financière, sauf indication expresse contraire.
Révision de la politique
La présente politique relève de la responsabilité de l’équipe Sécurité informatique de Cybex, tandis que les engagements externes sont coordonnés avec l’équipe Conformité des produits.
Elle sera révisée au moins une fois par an, ainsi qu’en cas de modification importante concernant :
- les produits ou services Cybex ;
- les canaux de signalement des vulnérabilités ;
- les processus de gestion des vulnérabilités ;
- la réglementation applicable en matière de cybersécurité ; ou
- les rĂ´les organisationnels responsables.
Pour toute question concernant la présente politique ou en cas de doute sur les activités de recherche en sécurité autorisées, veuillez contacter : it-security@cybex-online.com