Signaler une vulnérabilité
Nous prenons les signalements de sécurité au sérieux et apprécions que vous preniez le temps d'en faire un.
Choisissez ce qui vous convient le mieux
Vous n'êtes pas obligé de vous identifier. Le signalement anonyme est possible via le formulaire, et vous pouvez aussi signaler indirectement via le Centre for Cybersecurity Belgium (CCB), qui agit comme coordinateur pour la divulgation coordonnée des vulnérabilités. Centre for Cybersecurity Belgium (CCB)
Ne le signalez pas via une issue publique ou sur les réseaux sociaux, et ne publiez rien avant que nous ayons été en contact. Cela laisse aux utilisateurs le temps de mettre à jour.
Ce qu'il faut mentionner
Si possible, mentionnez :
- De quel composant il s'agit (voir Périmètre ci-dessous) et quelle version
- Comment reproduire la vulnérabilité
- Ce qu'un attaquant pourrait en faire
Ce que vous pouvez attendre de nous
- Accusé de réception
- sous 2 jours ouvrables
- Première évaluation
- sous 5 jours ouvrables
- Mise à jour de statut
- au moins toutes les 2 semaines tant que le signalement est ouvert
- Publication
- seulement après qu'une solution soit disponible et que les utilisateurs aient pu l'appliquer
Ce sont des engagements, pas des objectifs indicatifs.
Nous mentionnons volontiers les personnes qui signalent de manière responsable lors de la publication de la solution, sauf si vous préférez rester anonyme. Nous n'avons pas de programme de bug bounty ; nous offrons donc une reconnaissance, mais pas de rémunération.
Périmètre
Ce canal de signalement couvre Wassalon-kassa tel que nous le livrons, ce qui va au-delà de la caisse seule :
- Logiciel de caisse sur le Raspberry Pi
- Application kiosque sur la tablette client
- Couche cloud (base de données, fonctions, temps réel)
- Application propriétaire my.wassalonkassa.be
- Application flotte fleet.wassalonkassa.be
- Ce site web marketing (wassalonkassa.be)
Les vulnérabilités dans des logiciels tiers que nous intégrons relèvent également de ce canal. Nous les signalons alors à la partie qui maintient le composant et les corrigeons de notre côté.
Les services tiers que nous utilisons simplement — SumUp, Supabase, Cloudflare — sont de préférence à signaler directement auprès d'eux. En cas de doute : signalez-le-nous, nous déterminerons où cela doit aller.
Ce qui se passe après votre signalement
- Vous recevez un accusé de réception avec une référence.
- Nous reproduisons et évaluons la gravité.
- Si la vulnérabilité s'avère activement exploitée, nous sommes légalement tenus de le signaler sous 24 heures au CSIRT désigné et à l'ENISA (article 14 du règlement (UE) 2024/2847). Cela se fait indépendamment de votre signalement et ne change rien à nos engagements envers vous.
- Nous développons et testons une solution.
- Nous la déployons et informons les utilisateurs concernés.
- Ensuite, nous publions les détails, en mentionnant la personne qui a signalé sauf si elle souhaite rester anonyme.
Versions supportées
Sera complété ici dès que notre politique de support sera définitivement fixée.
Vulnérabilités corrigées
Les vulnérabilités que nous avons corrigées sont publiées avec leur description, leur impact et ce que vous devez faire.
Consulter les avis de sécurité →Pourquoi cette page existe
Le règlement (UE) 2024/2847 (le Cyber Resilience Act) nous oblige à disposer d'un point de contact unique par lequel vous pouvez communiquer directement et rapidement avec nous au sujet des vulnérabilités, ainsi que d'une politique de divulgation coordonnée des vulnérabilités. C'est ce point de contact — aussi disponible sous forme lisible par machine sur /.well-known/security.txt.
Signaler une vulnérabilité
Le nom et l'e-mail sont optionnels — vous pouvez signaler de manière totalement anonyme.