Politique de sécurité

PROJET — version de travail, à valider avant publication.

La sécurité est le cœur de métier de Secufor. Si vous pensez avoir découvert une vulnérabilité dans l’un de nos produits (applications, site, services hébergés), nous vous remercions de nous la signaler de manière responsable.

1. Comment signaler une vulnérabilité

  • Par courriel à security@secufor.net, en décrivant la vulnérabilité, les étapes de reproduction et l’impact estimé.
  • Le fichier /.well-known/security.txt (RFC 9116) publié sur ce site reprend ces coordonnées sous forme lisible par les outils.
  • Merci de ne pas divulguer publiquement la vulnérabilité avant notre correctif, et de ne pas accéder à des données qui ne vous appartiennent pas au-delà du strict nécessaire à la démonstration.

2. Nos engagements

  • Accusé de réception sous 72 heures ouvrées.
  • Évaluation, correction et information du rapporteur dans un délai proportionné à la gravité.
  • Aucune poursuite à l’encontre d’un rapporteur de bonne foi respectant la présente politique.
  • Crédit public au rapporteur, s’il le souhaite, après correction.

3. Mises à jour de sécurité

Nos applications disposent de mécanismes de mise à jour ; la période de support de chaque produit est annoncée sur sa page. Les obligations européennes de signalement des vulnérabilités activement exploitées (règlement « Cyber Resilience Act ») s’appliquent à compter du 11 septembre 2026 : le circuit interne correspondant est en cours de mise en place.