Divulgation des vulnérabilités
Roasthubs applique un processus de divulgation coordonnée des vulnérabilités (CVD) pour les problèmes de sécurité de nos produits. Cette page est le résumé destiné aux clients. La politique complète se trouve dans le dépôt de l'application (SECURITY.md).
Comment signaler
Envoyez un e-mail à info@roasthubs.com avec une description du problème, le produit ou composant concerné, et les étapes de reproduction lorsque c'est possible.
N'utilisez pas les canaux de support publics ni les trackers d'issues publics pour des vulnérabilités de sécurité non corrigées.
Nos engagements
- Accusé de réception sous 5 jours ouvrés
- Divulgation coordonnée généralement sous environ 90 jours, d'un commun accord
- La recherche de bonne foi dans le périmètre est bienvenue ; voir la politique complète pour le langage de safe harbor et les activités hors périmètre
Périmètre (résumé)
Dans le périmètre : roasthubs-os, et la pile serveur edge Roasthubs (Docker Compose sur Welotec IPC et déploiements équivalents que nous livrons ou maintenons).
Hors périmètre : ingénierie sociale, déni de service disruptif, attaques sur les réseaux OT/clients sans autorisation, et systèmes tiers que nous n'exploitons pas.
Adresse de contact CRA
En vertu du règlement européen sur la cyberrésilience (CRA), les fabricants doivent mettre à disposition une adresse de contact pour signaler les vulnérabilités. Pour les produits Roasthubs, utilisez :
- E-mail : info@roasthubs.com
- Téléphone : TODO — publier si requis en plus de l'e-mail
Politiques associées
La gestion interne des incidents (niveaux de triage, délais de reporting CRA) est documentée dans notre politique Security Incident (Notion ; accès éventuellement requis).